CVE-2022-29464
WSO2 多产品任意文件上传漏洞
- 已发布
- 2022年4月18日
- 已更新
- 2025年10月21日
- 分配 CNA
- mitre
- 观察到的证据
- 2022年4月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 100.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
部分 WSO2 产品允许无限制文件上传,从而导致远程代码执行。攻击者必须使用 /fileupload 端点,并配合 Content-Disposition 目录遍历序列,才能到达 Web 根目录下的目录,例如 ../../../../repository/deployment/server/webapps 目录。此漏洞影响 WSO2 API Manager 2.2.0 至 4.0.0、WSO2 Identity Server 5.2.0 至 5.11.0、WSO2 Identity Server Analytics 5.4.0、5.4.1、5.5.0 和 5.6.0、WSO2 Identity Server as Key Manager 5.3.0 至 5.11.0、WSO2 Enterprise Integrator 6.2.0 至 6.6.0、WSO2 Open Banking AM 1.4.0 至 2.0.0 以及 WSO2 Open Banking KM 1.4.0 至 2.0.0。
来源
29大规模利用工具,针对 CVE-2022-29464(WSO2 Carbon Server 中的预认证远程代码执行漏洞),支持通过文件输入和搜索 dorks 进行单目标与批量扫描。
- CVE-2022-29464漏洞利用
在 WSO 管理中利用大规模漏洞执行操作。
- CVE-2022-29464漏洞利用
针对CVE-2022-29464的Python利用脚本,允许向易受攻击的服务器上传文件。支持单个目标和批量处理,可自定义JSP有效负载用于授权安全测试。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。