畅捷通T+存在远程命令执行漏洞

admin 2023年6月10日04:33:25评论12 views字数 1206阅读4分1秒阅读模式

漏洞公告

 

近日,安恒信息CERT监测到畅捷通T+前台存在远程命令执行漏洞,目前技术细节及PoC在互联网中暂未公开。攻击者可以通过构造恶意的请求,在目标服务器上执行任意命令。中央研究院已复现此漏洞。

畅捷通T+存在远程命令执行漏洞

畅捷通T+存在远程命令执行漏洞复现截图

 

本次更新内容:

新增安恒信息产品线解决方案。

漏洞信息

畅捷通T+是一款主要针对中小型工贸和商贸企业的财务业务一体化应用,融入了社交化、移动化、物联网、电子商务、互联网信息订阅等元素。

漏洞标题 畅捷通T+存在远程命令执行漏洞
应急响应等级 2级
漏洞类型 远程代码执行
影响目标 影响厂商 用友畅捷通
影响产品 TPlus
影响版本 (-∞, 16.000.000.0283)
安全版本 [16.000.000.0283, +∞)
漏洞编号 CVE编号 未分配
CNVD编号 未分配
CNNVD编号 未分配
安恒CERT编号 WM-202306-000001
漏洞标签 WEB应用、OA系统
CVSS3.1评分 9.8 危害等级 严重
CVSS向量 访问途径(AV) 网络
攻击复杂度(AC)
所需权限(PR) 无需任何权限
用户交互(UI) 不需要用户交互
影响范围(S) 不变
机密性影响(C)
完整性影响(I)
可用性影响(A)
威胁状态 Poc情况 已发现
Exp情况 未发现
在野利用 未发现
研究情况 已复现
舆情热度 公众号
Twitter
微博

该产品主要使用客户行业分布广泛,基于CVSS3.1评分该漏洞无前置条件,漏洞危害性极高,建议客户尽快做好自查及防护。

修复方案

官方修复方案

官方已发布修复方案,受影响的用户建议联系官方获取安全补丁

https://www.chanjetvip.com/product/goods/goods-detail

临时缓解措施:

非必要不建议将该系统暴露在公网

网络空间资产测绘

安恒CERT的安全分析人员利用Sumap全球网络空间超级雷达,通过资产测绘的方法,对该漏洞进行监测,近3个月数据显示,畅捷通T+IP测绘数据20404条,域名测绘数据458条,国内资产较多。

畅捷通T+存在远程命令执行漏洞

根据实际调研使用量,内网及互联网网络均有部署。建议客户尽快做好资产排查。

产品能力覆盖

目前安恒信息已有8款产品覆盖该漏洞检测与防护。

 

产品名称

覆盖补丁包

AiLPHA大数据平台

AiNTA-v1.2.5_release_ruletag_1.1.1111

AXDR平台的流量探针

AiNTA-v1.2.5_release_ruletag_1.1.1111

明鉴漏洞扫描系统

1.3.984.1057

明鉴远程安全评估系统

1.3.984.1057

云鉴版漏洞扫描系统

1.3.984.1057

WebScan7

1.0.1.89

WAF

已支持

玄武盾

已支持

参考资料

https://www.chanjetvip.com/product/goods

 

安恒信息CERT

2023年6月

 

原文始发于微信公众号(安恒信息CERT):【二次更新】畅捷通T+存在远程命令执行漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月10日04:33:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   畅捷通T+存在远程命令执行漏洞https://cn-sec.com/archives/1795142.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息