【威胁情报】紧急!企业微信爆出0day,请速修!

admin 2023年8月12日18:25:55评论215 views字数 441阅读1分28秒阅读模式

紧急通知,长亭报出企业微信存在信息泄露0day!目前已在准备预警,请注意!

【威胁情报】紧急!企业微信爆出0day,请速修!

漏洞触发方式:

目标url/cgi-bin/gateway/agentinfo
目标url/cgi-bin/get_api_domain_ip?access_token=ACCESS_TOKEN

接口未授权情况下可直接获取企业微信secret id与key

【威胁情报】紧急!企业微信爆出0day,请速修!

相关API:

https://developer.work.weixin.qq.com/document/path/91039

受影响版本:2.5.x、2.6.930000、以下;

不受影响:2.7.x、2.8.x、2.9.x;

危害:

1、可导致企业微信全量数据被获取、文件获取,

2、存在使用企业微信轻应用对内发送钓鱼文件和链接等风险。

修复方法:

1、在waf等阻断设备上添加一个规则,匹配到/cgi-bin/gateway/agentinfo路径的进行阻断;

2、联系厂家进行获取修复包;


原文始发于微信公众号(非安全):【威胁情报】紧急!企业微信爆出0day,请速修!

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年8月12日18:25:55
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【威胁情报】紧急!企业微信爆出0day,请速修!https://cn-sec.com/archives/1953058.html

发表评论

匿名网友 填写信息