专栏名称: 默安科技
引领下一代企业安全体系——开发安全(DevSecOps)与运营安全(AISecOps)双轮驱动。
目录
相关文章推荐
中核集团  ·  中核集团一周要闻上新! ·  昨天  
中核集团  ·  卓越绩效大家谈⑥ ·  昨天  
兰州大学萃英在线  ·  图说 | 新学期,I'm ready! ·  昨天  
兰州大学萃英在线  ·  月台 | 吾心若安 何日非“年”? ·  2 天前  
四川大学  ·  川大新学期,昂扬起航! ·  昨天  
四川大学  ·  川大新学期,昂扬起航! ·  昨天  
51好读  ›  专栏  ›  默安科技

漏洞情报 | FusionAuth远程命令执行漏洞(水滴支持检测)

默安科技  · 公众号  ·  · 2020-02-05 21:44

正文


FusionAuth是访问管理的开源应用程序,可与多种平台集成,为各类应用程序提供身份验证、授权和用户管理。由于使用Apache FreeMarker模板引擎,如未对用户输入数据进行过滤,FusionAuth远程命令执行漏洞将对主机安全造成严重威胁,目前PoC已公开,请相关用户及时进行防护。


默安科技的水 滴云主机安全管理系统 目前已支持该漏洞的检测 。如果您的企业存在相关风险,可以联系我们辅助检测是否受到此类漏洞影响,以免被攻击者恶意利用,造成品牌和经济损失。


漏洞描述

经过身份验证的攻击者具备足够的权限,可以访问FusionAuth信息中心中的模板编辑功能(网站模板或电子邮件模板),可以使用Apache FreeMarker Expression语言在基础操作系统上执行命令。


受影响版本

FusionAuth  <= 1.10.1


漏洞检测

对于该漏洞,目前默安科技的水滴主机安全防护系统已支持通过相关应急插件进行批量检测,如下图所示。



临时处置方法

官方建议用户升级到FusionAuth 1.11.0 及以上版本。








请到「今天看啥」查看全文


推荐文章
中核集团  ·  中核集团一周要闻上新!
昨天
中核集团  ·  卓越绩效大家谈⑥
昨天
兰州大学萃英在线  ·  图说 | 新学期,I'm ready!
昨天
兰州大学萃英在线  ·  月台 | 吾心若安 何日非“年”?
2 天前
四川大学  ·  川大新学期,昂扬起航!
昨天
四川大学  ·  川大新学期,昂扬起航!
昨天
每天学点做饭技巧  ·  白菜别再炖着吃了,教您几招家人都抢着吃!
8 年前
全球局势战略纵横  ·  2017年,看哈佛大学这4本书就够了!
7 年前