{{ noticeDetails.title}}

时间:{{ noticeDetails.createdTime}}

禅道项目管理系统身份认证绕过漏洞

时间:2024-04-26 18:03:34

安全通告

 

 

 

电科网安预警禅道项目管理系统身份认证绕过漏洞”,漏洞等级高危,建议及时采取修复或缓解措施以避免受到损失。

 

漏洞名称:禅道项目管理系统身份认证绕过漏洞

漏洞编号:暂无

漏洞等级:高危

漏洞概要:

禅道项目管理系统是一款开源的项目管理软件,主要用于软件开发项目的管理。集产品管理、项目管理、测试管理、文档管理、组织管理和统计报表等多个功能于一体,被国内开发者广泛用于敏捷开发和传统开发的项目管理。

近期监测到禅道项目管理系统身份认证绕过漏洞相关情报,由于鉴权机制的缺陷,未授权攻击者可伪造session,并绕过API鉴权机制,调用接口添加用户或重置任意用户密码,获得后台管理员权限,可进一步结合详情未知的后台远程代码执行漏洞,获取服务器权限。 

经跟踪研判,身份认证绕过漏洞详情及POC已公开,已监测到在野利用,厂商已发布修复版本,攻防实验室已复现该漏洞。


攻击特征:

Ø GET请求下图中类似接口和参数构造,会返回有效Cookie

Ø 后续流量中会有调用api添加用户或重置用户密码的操作


 

 

影响范围:

16.x <= 禅道开源版 < 18.12

6.x  <= 禅道企业版 < 8.12

3.x  <= 禅道旗舰版 < 4.12

 

安全版本:

禅道开源版 >= 18.12

禅道企业版 >= 8.12

禅道旗舰版 >= 4.12

 

修复方案:

Ø 升级禅道到安全版本

 

缓解方案:

Ø 非业务必须,不要将禅道暴露到公网

 

附录:

Ø 官方安全版本下载地址

https://www.zentao.net/download/biz8.12-83590.html