云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞

admin 2024年6月7日00:28:51评论17 views字数 249阅读0分49秒阅读模式
漏洞简介

   云安宝-云匣子是租户连接云资源的安全管理工具,帮助云租户更加安全、精细的管理云上的虚拟机、数据库等资源。该系统ssoToolReport接口存在fastjson 漏洞可执行任意系统命令。

资产详情

fofa: app="云安宝-云匣子"

云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞

云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞

漏洞复现

请求包中的 Referer 不能删,服务端会检测该字段,需要改为对应的Hostname,可修改cmd为系统命令,获取执行结果

云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞

 

原文始发于微信公众号(银遁安全团队):【新接口】云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞

 

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月7日00:28:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   云安宝-云匣子ssoToolReport存在fastjson远程代码执行漏洞http://cn-sec.com/archives/2821016.html

发表评论

匿名网友 填写信息