̽¾¿Web¼ì²âËã·¨£º´Ó¡¾Ô´´0day©¶´·¢ÏÖ¡¿µ½¡¾²úÎïÌìÈ»·À»¤¡¿µÄ×ÔÎÒ±Õ»·
Ðû²¼Ê±¼ä 2024-08-07±àÕß°´£º
µ±Ï£¬ÖÇÄÜÓïÒå·ÖÎöÓëAI»úÆ÷ѧϰËã·¨ÒѳÉΪ¼ì²â±äÐμ°Î´Öª¹¥»÷µÄÇ¿´ó¹¤¾ß¡£±¾ÎÄ´Óʵ¼Ê°¸Àý³ö·¢£¬Ì½ÌÖÁËWeb¼ì²âËã·¨´ÓÔ´´0day©¶´·¢ÏÖµ½²úÎïÌìÈ»·À»¤µÄ±Õ»·¹ý³Ì£¬Õ¹Ê¾ÁËÖÇÄÜÓïÒå·ÖÎöÓëAI»úÆ÷ѧϰÔÚÓ¦¶ÔÅÓ´ó¼°Î´ÖªÍøÂç¹¥»÷ÖеÄÒªº¦×÷Óã¬ÎªÓû§ÍøÂçÄþ¾²·À»¤ÌṩÁËеÄ˼¿¼Â·¾¶¡£
Ëæ×ÅÄþ¾²²úÎï¶Ô©¶´µÄ·À»¤Óú¼ÓÍêÉÆ£¬¹¥»÷ÕßÒѾ½ÏÄÑÀûÓÃÆÕͨ©¶´½øÐй¥»÷£¬¶øÊÇÔ½À´Ô½ÇãÏòÓÚÀûÓÃ0day©¶´¡¢ÈƹýºÍ±äÐδ¦ÖúóµÄpayload½øÐй¥»÷£¬ÕâЩ¹¥»÷ͨ³£Äܹ»¹æ±Ü´«Í³ÌØÕ÷¼ì²â¡£
»ùÓÚÇ©ÃûµÄ´«Í³¼ì²â¼¼ÊõËäÈ»ÄÜ¿ìËÙÏìÓ¦ÒÑÖªÍþв£¬µ«ÔÚÃæ¶ÔÐÂÐÍ¡¢Î´ÖªµÄ¹¥»÷ÊÖ·¨Ê±ÏÔÏÖ³öÆä¶Ì°å£¬ÖÇÄÜÓïÒå·ÖÎö¼ì²âËã·¨ÓëAI»úÆ÷ѧϰËã·¨£¬Îª±äÐÎÒÔ¼°Î´Öª¹¥»÷µÄ¼ì²âÌṩǿÓÐÁ¦µÄÖ§³Ö¡£
½üÈÕ£¬¶«Éƽ̨½ð¾¦Äþ¾²Ñо¿ÍŶӳÉÔ±ÔÚij¿Í»§ÏÖ³¡½øÐÐÈÕ³£ÔËÓªÖз¢ÏÖÒ»ÀýWebËã·¨ÃüÁîÖ´Ðи澯£¬¿ÉÒÉ·¾¶Îª/webtools/control/forgotPassword/ProgramExport£¬¸Ã·¾¶Óë½ñÄêÐû²¼µÄCVE-2024-36104µÄ©¶´´æÔڸ߶ȵÄÏàËÆÐÔ¡£CVE-2024-36104»ùÓÚwebtools/control/ProgramExport½Ó¿Ú£¬¿ÉÓÃÓÚʵÏÖÈÎÒâÃüÁîÖ´ÐС£
¶«Éƽ̨½ð¾¦Äþ¾²Ñо¿ÍŶÓ̽¾¿ÆäÀûÓ÷½Ê½£¬ÔÚÉîÈë·ÖÎöCVE-2024-36104µÄPOC£¬ÊÇÓÉÓÚControlFilterÀàÖжÔ·¾¶ÏÞÖƲ»Í×µ¼Ö¹¥»÷ÕßÄܹ»Èƹýºǫ́¹¦Ð§µãµÄÉí·ÝÑéÖ¤£¬²¹¶¡¶Ô¸Ã²¿ÃŽøÐÐÁË;£¬%2eµÈµÄ¹ýÂË¡£µ«¾¹ýÑо¿·¢ÏÖ£¬ÔÚʵ¼ÊµÄ¹Ù·½´úÂëÖУ¬Æ¾¾Ý²¹¶¡µÄÐÞ¸´·½Ê½£¬²¢²»ÄÜÍêÈ«ÐÞ¸´¸Ã©¶´£¬ÈÔÓÐÆäËûµÄÀûÓ÷½Ê½ÈƹýȨÏÞУÑé¡£
¶Ô´Ë£¬ÎÒÃÇÕë¶Ô±¾´Îеĩ¶´ÀûÓ÷½Ê½£¬Ìá½»ÁËCNVD£¨Î´¹ûÈ»£©ÒÔ¼°CVE£¨CVE-2024-38856£©£¬½üÆڵõ½ÁËÊÕ¼ºÍ¹ûÈ»¡£¶øÔÚδ¹ûȻǰ£¬ÄÚ²¿ÑéÖ¤·¢ÏÖ£¬¶«Éƽ̨×ÔÖ÷Ñз¢µÄWeb¼ì²âËã·¨¿É¶Ô´Ë0day½øÐÐÌìÈ»·ÀÓù£¬ÊµÏÖ´Ó¡°·¢ÏÖ©¶´¡±µ½¡°·ÀÓù©¶´¡±µÄ×ÔÎÒ±Õ»·¡£
ÔÚ½éÉÜWeb¼ì²âËã·¨ÈçºÎÓ¦¶Ôδ֪ÈÕÒæÅÓ´óµÄWeb¹¥»÷֮ǰ£¬ÎÒÃÇÏÈÁ˽⩶´µÄ±¾ÖÊÓëÀûÓá£
? ©¶´µÄ±¾ÖÊ ÏµÍ³¡¢Ó¦Ó÷¨Ê½»ò·þÎñµÄȱÏÝ¡¢´íÎó»òÉè¼ÆÉϵIJ»×㣬ʹµÃÊäÈëµÄÊý¾Ý±»´¦ÖûòÖ´Ðк󣬷¢ÉúÁ˷ǹ¦Ð§Ô¤ÆڵĽá¹û¡£ ? ©¶´µÄ´¥·¢ ÔÚÓëWeb·þÎñ½»»¥µÄ¹ý³ÌÖУ¬´«Êä¶ñÒâpayload£¬µ¼Ö´¥·¢sql×¢È룬ÃüÁîÖ´ÐеȻù´¡Â©¶´¡£
´«Í³µÄÌØÕ÷¼ì²â±¾ÖÊÊǶÔÒÑÓÐÌØÕ÷µÄö¾Ù£¬Í¨¹ý½áºÏ´¥·¢µãºÍ©¶´ÀàÐÍÀûÓõÄÌØÕ÷£¬¶ÔÊý¾Ý½øÐÐÆ¥Åä¡£
©¶´´¥·¢µÄ±¾Öʼ´¡°´¥·¢Â·¾¶+»ù´¡Â©¶´¡±£¬¶øWeb¼ì²âËã·¨¼ì²âÄ£ÐÍÅ׿ªÁ˶Դ¥·¢Â·¾¶µÄÒÀÀµ£¬×¨×¢»ù´¡Â©¶´¼ì²â×Ô¼º£¬À©Õ¹¼ì²â·¶Î§£¬·¢ÏÖδ֪Íþв¡£
¶«Éƽ̨Web¼ì²âËã·¨¿Éͨ¹ýÔ¤´¦ÖúÍÓïÒå+AIµÄ·ÖÎö£¬Åжϵ±Ç°Êý¾ÝÁ÷ÊÇ·ñÇкÏijÖÖÓï·¨½á¹¹£¨sqlÓï·¨£¬bashÃüÁîÓï·¨µÈ£©»òÌØÕ÷¿â£¬Í¨¹ý¶Ô½á¹¹ÄÚÈÝÓк¦ÐÔÅжϣ¬À´Ê¶±ðÊÇ·ñÊǶñÒâ¹¥»÷¡£
ÈçÉÏͼËùʾ£¬Web¼ì²âͨÓÃÁ÷³ÌÖ÷Òª·ÖΪÈý²¿ÃÅ£º
? Êý¾Ý´¦Öà ͨ¹ý¶ÔÊý¾ÝµÄÖÇÄÜ·ÖÎö£¬Ö÷¶¯Ê¶±ð³ö±àÂë¼°¸ñʽ£¬½øÐжàÖÖÀà¶à²ãÊýµÄ×Ô¶¯½âÂ룬»¹ÔÊý¾ÝÔʼÐÎ̬£¬ÓÐЧ·ÀÖ¹ÖÖÖÖ±àÂëÈƹý¡£ ? ÓïÒå·ÖÎö ¶ÔÇ¿ÓïÑÔÌØÐԵĹ¥»÷£¬Èçsql¡¢xss¡¢´úÂëÖ´Ðеȣ¬½øÐдʷ¨-Óï·¨-ÓïÒåʶ±ð£¬¶Ô´úÂë½øÐо«×¼ÐÐΪ·ÖÎö£¬·À»¤ÈƹýºÍδ֪ÊֶεÄÀûÓᣠ? Ä£ÐÍѵÁ· Õë¶Ô±äÐÎÑÏÖØ£¬ÌØÕ÷²»Ã÷ÏÔµÄÊý¾Ý£¬Èç¼ÓÃÜÁ÷Á¿£¬ÃüÁî×¢ÈëµÈ£¬Í¨¹ý¶Ôº£Á¿ÌØÕ÷µÄÊÕ¼¯ºÍѵÁ·£¬ÐγÉÌØÕ÷¿â£¬Ó¦¶ÔÅÓ´óÁ÷Á¿ºÍδ֪Íþв¡£
Ä¿Ç°£¬¶«Éƽ̨ÌìãÙ³¬Èںϼì²â̽Õ루CSP£©¡¢ÌìãÙÍþв·ÖÎöÒ»Ìå»ú£¨TAR£©¡¢ÌìÇåWebÓ¦ÓÃÄþ¾²Íø¹Ø£¨WAF£©¡¢ÌìÇåÈëÇÖ·ÀÓùϵͳ£¨IPS£©µÈ¶à¸ö²úÎï¾ùÔÚÔÓÐÌØÕ÷¹æÔò¼ì²âµÄ»ù´¡ÉÏ£¬»ý¼«½øÐм¼Êõ´´Ð£¬ÈÚÈëWeb¼ì²âËã·¨£¬´«Í³ÌØÕ÷¼ì²â¿ìËÙÏìÓ¦ÒÑÖª¹¥»÷+WebËã·¨ÌìÈ»·À»¤Î´ÖªÍþв˫¹ÜÆëÏ£¬ÎªÓû§Ìṩ¸üÈ«Ãæ¸ü·ÅÐĵÄÄþ¾²·À»¤¡£