漏洞通告 | 金蝶云星空任意文件上传漏洞
2023-11-16 15:57:57 Author: 微步在线研究响应中心(查看原文) 阅读量:30 收藏


01 漏洞概况 

金蝶云星空是由金蝶国际软件集团开发的一款企业级云平台。它是金蝶云服务的核心产品,旨在为企业提供全面的云计算解决方案,支持企业的数字化转型和业务创新。

微步漏洞团队通过“X 漏洞奖励计划”获取到金蝶云星空任意文件上传漏洞情报。攻击者可利用该漏洞上传恶意代码,获取服务器控制权限。该漏洞利用难度低,已捕获到攻击行为,建议尽快修复。


02 漏洞处置优先级(VPT)

综合处置优先级:

漏洞编号

微步编号

XVE-2023-18281

漏洞评估

危害评级

高危

漏洞类型

文件上传

公开程度

PoC未公开

利用条件

无权限要求

交互要求

0-click

威胁类型

远程

利用情报

微步已捕获攻击行为

影响产品

产品名称

1. 金蝶云星空企业版私有云
2. 金蝶云星空企业版私有云(订阅)
3.金蝶云星空标准版私有云(订阅)

受影响版本

V6.2 <= version <= V8.1

影响范围

千级

有无修复补丁

03 漏洞复现 

04 修复方案 

1、官方修复方案

官方已发布漏洞修复公告,建议参考修复方案进行修复:
https://vip.kingdee.com/article/505394681531036160?productLineId=1&amp;isKnowledge=2
2、临时修复方案:

1.使用防护类设备保护相关资产免受文件上传攻击影响;
2.避免将金蝶云星空暴露在互联网。如有需要可通过网络ACL策略限制访问来源,只允许特定IP进行访问。

05 微步在线产品侧支持情况  

微步在线威胁感知平台TDP已支持检测,规则ID为S3100121112。

微步在线安全情报网关OneSIG已支持防护,规则ID为3100121112。

06 时间线

2023.10.26 厂商修复漏洞

2023.11.16 微步发布报告

---End---

微步漏洞情报订阅服务

微步漏洞情报订阅服务是由微步漏洞团队面向企业推出的一项高级分析服务,致力于通过微步自有产品强大的高价值漏洞发现和收集能力以及微步核心的威胁情报能力,为企业提供0day漏洞预警、最新公开漏洞预警、漏洞分析及评估等漏洞相关情报,帮助企业应对最新0day/1day等漏洞威胁并确定漏洞修复优先级,快速收敛企业的攻击面,保障企业自身业务的正常运转。

X 漏洞奖励计划

“X漏洞奖励计划”是微步X情报社区推出的一款0day漏洞奖励计划,我们鼓励白帽子提交挖掘到的0day漏洞,并给予白帽子可观的奖励。我们期望通过该计划与白帽子共同努力,提升0day防御能力,守护数字世界安全。


文章来源: http://mp.weixin.qq.com/s?__biz=Mzg5MTc3ODY4Mw==&mid=2247503825&idx=1&sn=35d17687e3fa9ff5c10bd39fa1f20a25&chksm=cfcaacc5f8bd25d32a40d976d21466c92869329b87efe2d0ddef07e0ee6d7c04b650d959593f&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh