金蝶Apusic应用服务器 JNDI注入漏洞浅析

admin 2023年12月23日00:23:54评论79 views字数 288阅读0分57秒阅读模式
金蝶Apusic应用服务器是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。由于金蝶Apusic应用服务器权限验证不当,导致攻击者可以向接口执行JNDI注入,造成远程代码执行。

AAS-V9.0/lib/webtool.war

里面新增加的JNDI相关修复代码

金蝶Apusic应用服务器 JNDI注入漏洞浅析

可以看到对jndiName做了黑名单过滤处理

金蝶Apusic应用服务器 JNDI注入漏洞浅析

调用点有很多

datasource下面有

金蝶Apusic应用服务器 JNDI注入漏洞浅析

jms下面有 factory queue topic

金蝶Apusic应用服务器 JNDI注入漏洞浅析

jndicontroller下面也有好些接口有 比如公告出来的loadtree 等等等

金蝶Apusic应用服务器 JNDI注入漏洞浅析

原文始发于微信公众号(FXDSecurity):金蝶Apusic应用服务器 JNDI注入漏洞浅析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月23日00:23:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   金蝶Apusic应用服务器 JNDI注入漏洞浅析https://cn-sec.com/archives/2330173.html

发表评论

匿名网友 填写信息