【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击

admin 2022年3月31日08:52:54评论178 views字数 819阅读2分43秒阅读模式

0x01 钓鱼预警

上爆出一个堪比关于 Apache Log4j2核弹级别漏洞,有很多人就迫不及

的想要poc,exp


现在在github搜索关键字:Spring rce

就有些不法分子在github发布虚假poc、 exp针对安全人员进行钓鱼


【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击


也有人群里发了一个Spring core RCE漏洞的EXP,

链接如下

https://github.com/shakeman8/Spring-Core-RCE(钓鱼)

【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击

【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击

实则为钓鱼exe

exe文件大小是8M左右,经过证实,该文件为针对安全从业人员的钓鱼攻击:

https://www.virustotal.com/gui/file/45ef7d9efba711af2196fe0d14097293fb0922b76addee0f7e4d19fa03b3844d

【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击

【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击


请大家转发,警惕钓鱼

在官方发布补丁前,大家一定要警惕这些所谓的exp、poc等,主要是exe程序的,谨防钓鱼。


0x02 漏洞自查

漏洞条件

  • JDK 9.0 + 

  • Spring 框架以及衍生的框架

  • spring-beans-*.jar 文件 或者 存在 CachedIntrospectionResults.class


防御1:WAF

1、WAF中实现对 class.*, Class.*, *.class.*, *.Class.* 字符串的规则过滤,【参数名中出现】



临时修复:

全局搜索@InitBinder注解,判断方法体内是否有dataBinder.setDisallowedFields方法,

如果有使用则在原来的黑名单中添加:

{"class.*","Class.*","*.class.*","*.Class.*"}


关 注 有 礼



关注本公众号回复“718619
可以免费领取全套网络安全学习教程,安全靶场、面试指南、安全沙龙PPT、代码安全、火眼安全系统等

【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击 还在等什么?赶紧点击下方名片关注学习吧!【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击






原文始发于微信公众号(渗透测试网络安全):【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月31日08:52:54
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【钓鱼预警】针对安全人员的Spring 0day钓鱼攻击https://cn-sec.com/archives/853514.html

发表评论

匿名网友 填写信息