{{ noticeDetails.title}}

时间:{{ noticeDetails.createdTime}}

魔方网表ERP前台文件上传远程代码执行漏洞在野利用

时间:2024-04-19 09:16:52

安全通告

 

 

 

电科网安预警魔方网表ERP前台文件上传远程代码执行漏洞在野利用”,漏洞等级高危,建议及时采取缓解措施以避免受到损失。

 

漏洞名称:魔方网表ERP前台文件上传远程代码执行漏洞

漏洞编号:暂无

漏洞等级:高危

漏洞概要:

魔方网表是北京魔方恒久软件推出的一款可支撑一体化复杂业务场景和复杂IT环境的无代码平台,基于Java语言开发。魔方网表ERP是基于魔方网表实现的ERP解决方案,可配置软化软件,灵活自定义个性化场景应用,可通过拖拉拽方式,自定义生成各类分析报表、图表多维度数据分析,辅助运营者高效决策,提升数据统计效率,减少流程审批时间。

近期监测到魔方网表ERP前台文件上传远程代码执行漏洞,由于mailupdate.jsp接口没有对参数内容进行过滤,攻击者在未授权情况下可远程上传恶意JSP脚本,执行任意代码,获取服务器权限。 

漏洞详情及POC已公开,已监测到在野利用,厂商暂未发布修复版本,攻防实验室已复现该漏洞。



 

攻击特征:

Ø GET请求/magicflu/html/mail/mailupdate.jsp接口

Ø 路径变量带有目录穿越符号../,jsp或jspx后缀,以及JSP代码

Ø 响应包中有探测性质的回显或Websell加密流量特征

 

影响范围:

Ø 魔方网表ERP

 

安全版本:

Ø 未知

 

缓解方案:

Ø 非业务必须,不要将魔方网表ERP服务暴露到公网

Ø 在安全设备限制访问/magicflu/html/mail/mailupdate.jsp接口

Ø 联系厂家售后进行升级

 

附录:

Ø 魔方网表ERP官网

https://www.mf999.com/erp.html