跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

风险提示|金蝶云星空远程代码执行漏洞

精选回复

发布于

金蝶云星空是一款基于云的企业资源管理(ERP)软件,为企业提供财务管理、供应链管理、业务流程管理的一体化解决方案。

近日,查亭科技检测到微步在线发布的漏洞公告,称金蝶云星空发布补丁修复了反序列化导致的远程代码执行漏洞。

长汀应急团队经过分析发现,该漏洞类型为不安全反序列化,目前仍有多处公网系统尚未修复该漏洞。基于漏洞原理,我们编写了无害的X-POC远程检测工具和牧云本地检测工具,目前已开放给公众下载使用。

## 漏洞描述

该漏洞是由于金蝶云星空数据通信默认使用二进制数据格式,需要序列化和反序列化。在此过程中,数据不会被签名或验证。这样一来,客户端发送的数据就可以被攻击者恶意篡改,写入包含恶意代码的序列化数据,从而达到在服务器上远程执行命令的效果。

长汀应急实验室经过深入研究发现,该漏洞不仅存在于金蝶云星空管理中心(默认端口8000),普通应用程序(默认端口80)也存在该漏洞。

## 检测工具

### X-POC远程检测工具

####检测方法

````

xpoc -r 104 -t 目标URL

````

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。