公交车上荫蒂添的好舒服的电影-公用玩物(np双xing总受)-公用小荡货芊芊-公与妇仑乱hd-攻把受做哭边走边肉楼梯play-古装一级淫片a免费播放口

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

[點(diǎn)晴永久免費(fèi)OA]【漏洞與預(yù)防】用友暢捷通文件上傳漏洞預(yù)防

admin
2025年4月17日 15:8 本文熱度 348

 1.典型案例 

本次案例參考去年3月期間TellYouThePass勒索病毒家族常用的攻擊手法,關(guān)于該家族的病毒分析詳情可參考【病毒分析】locked勒索病毒分析

 2.場景還原 

2.1場景設(shè)置

在本次模擬攻擊場景中,攻擊者首先利用暢捷通CNVD-2022-60632文件上傳漏洞上傳Webshell,實(shí)施勒索病毒加密,完成整個(gè)攻擊鏈的模擬。

2.2攻擊路線圖

2.3攻擊復(fù)現(xiàn)

使用哥斯拉生成Webshell。

因?yàn)闀辰萃═+程序都使用了預(yù)編譯,所以上傳的shell也需要先進(jìn)行預(yù)編譯處理:

CMD執(zhí)行

C:\Windows\Microsoft.NET\Framework\v4.0.30319>aspnet_compiler.exe -v / -p C:\Users\Anonymous\Desktop\test C:\Users\Anonymous\Desktop\test1 -fixednames

C:\Users\Anonymous\Desktop\test 為webshell存在目錄
C:\Users\Anonymous\Desktop\test1 為編譯后文件生成目錄

構(gòu)造CNVD-2022-66032數(shù)據(jù)包,將webshell上傳至網(wǎng)站根目錄:

之后將編譯好的文件上傳至?xí)辰萃ǖ腷in目錄下。

訪問/tplus/shell.aspx?preload=1成功觸發(fā)webshell。

可直接獲取system權(quán)限。

 3.漏洞詳情 

3.1漏洞名稱

暢捷通任意文件上傳漏洞。

3.2漏洞類型

文件上傳漏洞。

3.3漏洞描述

該漏洞發(fā)布于2022年8月,未經(jīng)身份認(rèn)證的攻擊者利用該漏洞,通過繞過系統(tǒng)鑒權(quán),在特定配置環(huán)境下實(shí)現(xiàn)任意文件的上傳,從而執(zhí)行任意代碼,獲得服務(wù)器控制權(quán)限。目前,已有用戶被不法分子利用該漏洞進(jìn)行勒索病毒攻擊的情況出現(xiàn),常見利用該漏洞進(jìn)行勒索的病毒家族有:mallox、tellyouthepass等。

 4.應(yīng)急響應(yīng)排查 

4.1初始訪問

初始訪問使用過用友暢捷通文件上傳漏洞實(shí)現(xiàn)的,威脅行為者主要通過CNVD-2022-60632完成入侵,排查web日志發(fā)現(xiàn)存在大量的webshell連接行為:

在繼續(xù)排查過程中發(fā)現(xiàn)webshell為冰蝎木馬。

4.2釋放勒索病毒

之后上傳加密器完成數(shù)據(jù)加密操作。

 5.防范措施 

一、輸入驗(yàn)證與過濾

1.嚴(yán)格文件類型檢查

  • 白名單機(jī)制:僅允許特定擴(kuò)展名(如.pdf, .docx, .jpg)上傳,拒絕其他類型。
  • MIME類型驗(yàn)證:服務(wù)器端校驗(yàn)文件的真實(shí)MIME類型(如PDF對應(yīng)application/pdf),而非依賴客戶端提交的類型。
  • 文件頭檢查:通過讀取文件頭部字節(jié)(如PDF以%PDF-開頭),防止偽造擴(kuò)展名。

2.文件內(nèi)容掃描

  • 使用殺毒軟件(如ClamAV)掃描上傳文件,檢測惡意代碼。
  • 對圖片文件進(jìn)行二次渲染(如ImageMagick處理),避免嵌入惡意腳本。

3.限制文件大小

  • 設(shè)置合理的上傳大小上限(如10MB),防止大文件攻擊或資源耗盡。

二、存儲與權(quán)限控制

1.隔離存儲路徑

  • 將上傳文件存放在Web根目錄外的獨(dú)立目錄,避免直接通過URL訪問。
  • 示例:/var/uploads/ 而非 /var/www/html/uploads/

2.重命名文件

  • 生成隨機(jī)文件名(如UUID),避免攻擊者猜測路徑。
  • 移除文件擴(kuò)展名或強(qiáng)制改為靜態(tài)類型(如.txt)。

3.權(quán)限最小化

  • 上傳目錄設(shè)置為不可執(zhí)行(Linux下chmod 644),禁止腳本解析。
  • 禁用目錄瀏覽功能,防止攻擊者遍歷文件。

三、服務(wù)器與配置加固

1.禁用危險(xiǎn)MIME類型

  • 在Web服務(wù)器(Nginx/Apache)中禁止解析高風(fēng)險(xiǎn)擴(kuò)展名(如.php, .jsp)。
  • Nginx示例:
location ~* \.(php|jsp)$ {
    deny all;
}

2.設(shè)置HTTP安全頭

  • 添加Content-Disposition: attachment強(qiáng)制下載,阻止瀏覽器直接渲染文件。
  • 使用CSP(內(nèi)容安全策略)限制資源加載。

3.更新與補(bǔ)丁管理

  • 定期升級暢捷通系統(tǒng)及依賴框架(如Java Spring、PHP),修復(fù)已知漏洞。

四、日志與監(jiān)控

1.記錄上傳行為

  • 記錄上傳者的IP、時(shí)間、文件名、類型等信息,便于追溯攻擊來源。

2.實(shí)時(shí)監(jiān)控異常

  • 設(shè)置告警機(jī)制,檢測高頻上傳、異常文件類型等行為。

五、其他防護(hù)手段

1.使用CDN或云存儲

  • 將文件存儲至第三方服務(wù)(如阿里云OSS),通過其安全策略(如防盜鏈、MIME校驗(yàn))降低風(fēng)險(xiǎn)。

2.定期安全測試

  • 進(jìn)行滲透測試和代碼審計(jì),重點(diǎn)檢查文件上傳邏輯。

3.輸入驗(yàn)證前端+后端雙重校驗(yàn)

  • 前端做初步過濾(如限制文件類型),但后端必須獨(dú)立驗(yàn)證,避免繞過。


如果您想了解有關(guān)勒索病毒的最新發(fā)展情況,或者需要獲取相關(guān)幫助,請關(guān)注“solar專業(yè)應(yīng)急響應(yīng)團(tuán)隊(duì)”。


?
閱讀原文:https://mp.weixin.qq.com/s/KL0GC-7RFPuTUsoEA804tg


該文章在 2025/4/17 15:08:34 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點(diǎn)晴ERP是一款針對中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點(diǎn)晴PMS碼頭管理系統(tǒng)主要針對港口碼頭集裝箱與散貨日常運(yùn)作、調(diào)度、堆場、車隊(duì)、財(cái)務(wù)費(fèi)用、相關(guān)報(bào)表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點(diǎn),圍繞調(diào)度、堆場作業(yè)而開發(fā)的。集技術(shù)的先進(jìn)性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點(diǎn)晴WMS倉儲管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標(biāo)簽打印,條形碼,二維碼管理,批號管理軟件。
點(diǎn)晴免費(fèi)OA是一款軟件和通用服務(wù)都免費(fèi),不限功能、不限時(shí)間、不限用戶的免費(fèi)OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 国产福利精品一区二区 | 国产精品乱伦一区二区 | 国产人妻人伦又粗又大爽歪歪 | 国产一区二区三区在线观看视频 | 国产亚洲精久久久久久叶玉卿 | 国产福利小视频在线免费观看 | 精品国产成人三级在线观看 | 国产一区二区日韩欧美在线 | 国产精品线在线精品国语 | 国产午夜福利大尺度在线观看 | 超碰精品无码一区二区 | 97人洗澡人人澡人人爽人人模 | 精品国产一区二区三区久久影院 | 91精品国产免费久久蜜桃 | 国产高潮精品久久av无码 | 国产午夜av秒播在线观看 | 国产成人av一区二区三区在线 | 成人黄色毛片在线免费观看 | 国产精品欧美亚洲大片在线观看 | 国产偷窥女洗浴在线观看亚洲 | 91精品无码国产在线观看一区 | 精品国产一区二区三区久久久久久 | 国产精品高清一区二区三区不卡 | 国产精品人人爽人人做我的可爱 | 91久久精品免费看国产一区 | 国产91尤物在线观看 | 国产福利视频一区二区三区 | 国产av中文字幕 | 精品无码国产av综合 | 国产精品美女www爽爽爽 | 国产午夜亚洲精品理论片八戒 | 国色天香精品卡一卡2卡3卡4卡 | 国产成人免费无码视频在线 | 国产一级毛片精品完 | 东京热一区二区三区无码视频 | av免费播放| 国产精品一区二区三区免费 | 国产私密视频在线 | 国产美女精品视频线播放 | 国产日韩无码影院一区二区三区 | 国产精品亚洲综合天堂夜夜 |