CVE-2022-29464
WSO2에서 RCE로 이어지는 사전 인증 임의 파일 업로드
CVE 요약
CVE-2022-29464는 Orange Tsai가 발견한 WSO2의 RCE 취약점입니다. 인증되지 않은 임의 파일 업로드로 인해 공격자는 악성 JSP 파일을 업로드하여 코드를 실행할 수 있습니다.
영향을 받는 버전
- WSO2 API Manager 2.2.0 - 4.0.0
- WSO2 Identity Server 5.2.0 - 5.11.0
- WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0, 5.6.0
- WSO2 Identity Server as Key Manager 5.3.0 - 5.11.0
- WSO2 Enterprise Integrator 6.2.0 - 6.6.0
- WSO2 Open Banking AM 1.4.0 - 2.0.0
- WSO2 Open Banking KM 1.4.0 - 2.0.0
변칙
JSP 셸을 업로드합니다
참고 자료