速修复Progress Flowmon中的这个CVSS满分漏洞
2024-4-25 17:26:54 Author: mp.weixin.qq.com(查看原文) 阅读量:4 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

用于监控网络性能和可见性的工具Progess Flowmon中,存在一个严重漏洞,其PoC 利用代码已发布。

Progress Flowmon 具有性能追踪、诊断及网络检测和响应特性,客户遍布全球1500多家企业,包括 SEGA、起亚、TDK、大众、Orange和Tietoevry等。

该漏洞的编号是CVE-2024-2389,CVSS评分为10分,由Rhino 安全实验室的研究人员发现。攻击者可通过特殊构造的API请求获得对 Flowmon web 接口的未认证访问权限,利用该漏洞执行任意系统命令。Flowon 的开发者 Progress Software 公司最初在4月4日提醒注意该漏洞,指出它影响 v12.x和v11.x版本。该公司督促系统管理员升级至最新版本 v12.3.4和11.1.14。

安全更新已通过“自动包下载”系统或厂商下载中心的自动和手动方式发布。Progress软件公司也建议升级所有 Flowmon 模块。

利用代码已发布

Rhino 安全实验室在今天发布了该漏洞的技术详情以及演示,展示了攻击者如何利用该漏洞植入 webshell 并提权至 root。

研究人员解释称,他们能够操纵 “pluginPath” 或“文件参数”注入命令以嵌入恶意命令。通过命令替换语句如 $(…),研究人员可实现任意命令执行。他们解释称,“命令盲目执行,因此无法看到所执行命令的输出,但可以将webshell写入 /var/www/shtml/。”

值得注意的是,意大利CSIRT 在约两周前提醒称,利用代码已出现。一名研究员曾在4月10日发布有效的 PoC。

Flowmon 服务器被暴露

遭暴露的 Flowmon 实例似乎取决于搜索引擎。

在本文发布之时,Fofa 搜索引擎显示约有500台 Flowmon 服务器被暴露在网络;Shodan和Hunter搜索显示少于100台。4月19日,Progress软件公司发布安全公告向客户保证称并未发现利用该漏洞的证据。然而,应当尽快更新至安全版本至关重要。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com

推荐阅读

GitLab强烈建议尽快修复 CVSS 满分漏洞

Synology 修复严重的VPN路由器漏洞,CVSS评分10分

热门开源后端软件Parse Server中存在严重的 RCE ,CVSS评分10分

戴尔 Wyse Thin 客户端设备受两个 CVSS 10分严重漏洞影响

原文链接

https://www.bleepingcomputer.com/news/security/maximum-severity-flowmon-bug-has-a-public-exploit-patch-now/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247519358&idx=2&sn=398290f1e1cbf32a9f72ff26e3d708c4&chksm=ea94bd14dde334025bccac4bf83cd4b90113971ba22d26184385ccc5d530c62314ca6d06d349&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh