Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2017-14105 — 关于通过恶意备份存档上传实现JSP webshell代码执行,从而在Aerohive HiveManager Classic中进行权限提升的CVE-2017-14105详细披露。 | Kitploit
工具/GitHubGitHub/theguly/cve-2017-14105
权限提升漏洞分析代码分析漏洞利用Web应用程序漏洞利用渗透测试
GitHubtheguly/cve-2017-14105

CVE-2017-14105

关于通过恶意备份存档上传实现JSP webshell代码执行,从而在Aerohive HiveManager Classic中进行权限提升的CVE-2017-14105详细披露。

查看仓库
18年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Aerohive HiveManager Classic 权限提升漏洞

名称 Aerohive HiveManager Classic 权限提升漏洞
受影响系统 HiveManager Classic 8.0r1 8.1r1
严重程度 中等 6.6/10
影响 CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L/E:H/RC:C
供应商 http://www.aerohive.com/
公告 http://www.ush.it/team/ush/hack-aerohive/aerohive-priv-exec.txt
作者 Sandro "guly" Zaccarini (guly AT guly DOT org)
日期 20170901

I. 背景

Aerohive Networks HiveManager Classic Online 是一款面向 Aerohive 网络产品的云启用企业级管理系统。HiveManager Classic Online 提供简单的策略创建、固件升级,以及对成千上万个 Aerohive 接入点、交换机和分支路由器的集中监控。

向 Aerohive 负责任披露:Aerohive 拥有反应迅速的安全团队。

他们对我们的沟通回应相当快,我们在 24 小时内收到了首次确认,并在 4 天内收到了官方声明。

撰写本文时,最新版本可从支持门户获取:https://support.aerohive.com/login

II. 描述

该漏洞允许本地用户(即使是受限的租户用户)上传包含 jsp webshell 的备份存档,从而在底层系统上执行代码。

受影响的组件是备份存档处理器。

在 HiveManager Classic 8.0r1 中发现,并在 8.1r1 中复现。较旧版本也可能受影响。

III. 分析

HiveManager Classic 备份是一个结构非常简单的纯 .tar.gz 文件。

解压存档后,您将看到两个文件夹:

  • HiveManager
  • dbxmlfile

"dbxmlfile/" 包含 HM/VHM 配置,这是一个值得研究的文件。但我们的兴趣转向了 "HiveManager/",因为它包含一个名为 "tomcat/webapps" 的目录,这是默认的 Tomcat Web 应用程序。

完整目录结构类似:

  • tomcat
  • webapps
    • hm
      • domains
        • MyTenant
          • maps
            • ca.png
            • campus.png
            • map_floorplan.png
            • us.png
            • world.png

如果篡改该目录,打包为 tar.gz 并使用备份/恢复功能进行恢复,攻击者即可在系统上获得代码执行能力。

作为概念验证,我们在 maps/ 级别添加了一个 "webshell.jsp" 文件,然后创建了一个新的 .tar.gz 存档并尝试恢复。

未抛出任何错误,jsp 文件可在 docroot 下的 URI /hm/domains/MyTenant/maps/ 访问。

进一步分析表明,完整路径是可写的,因此即使在租户范围之外,也可以上传 jsp shell。

代码将以 tomcat (uid/gid 501) 身份执行,从而导致 Web UI 完全受损,并能够访问其他租户的文件和配置。

IV. 解决方法

作为主 HM 管理员,创建一个没有"管理 -> HiveManager 操作 -> 恢复数据库 // 备份数据库"和"管理 -> 管理员"权限的组。
然后切换到每个 VHM,并将用户组更改为该组。

VI. 供应商回应

供应商正在转向一个全新的产品版本,称为 HiveManager-NG,该版本具有不同的架构,且不受此漏洞影响。我们未对该版本的产品进行任何审计。

VII. CVE 信息

Mitre 为该漏洞分配了 CVE-2017-14105。

VIII. 披露时间线

  • 20170828 发现漏洞
  • 20170829 向 Aerohive 披露漏洞
  • 20170829 Aerohive 首次回复
  • 20170901 供应商回复不予修复(wontfix)
  • 20170901 向 Mitre 申请 CVE
  • 20170901 从 cve-assign 获得 CVE-2017-14105
  • 20170902 完全公开
  • 20170914 发布解决方法

IX. 参考资料

无。

X. 致谢

Sandro "guly" Zaccarini 被发现此漏洞。

Sandro "guly" Zaccarini
网站:http://www.ush.it/
邮箱:guly AT guly DOT org

XI. 法律声明

版权所有 (c) 2017 Sandro "guly" Zaccaini

允许以电子方式重新分发此公告。未经本人明确书面同意,不得以任何方式对其进行编辑。如果您希望以电子方式以外的任何其他媒介重印此公告的全部或部分内容,请通过电子邮件征得许可。

免责声明:本公告中的信息基于当前可用信息,在发布时被认为是准确的。使用该信息即表示接受按"现状"条件使用。对此信息不提供任何保证。作者和出版商均不承担因使用或依赖此信息而产生的任何直接、间接或附带损失或损害的责任。

下载工具