风险提示 | XXL-JOB 默认 accessToken 身份绕过,可导致 RCE
风险提示 | XXL-JOB 默认 accessToken 身份绕过,可导致 RCE
原创 微步情报局 微步在线研究响应中心 2023-11-01 15:18
01 漏洞概况****
XXL-JOB 是一款开源的分布式任务调度平台,用于实现大规模任务的调度和执行。XXL-JOB 默认配置下,用于调度通讯的 accessToken 不是随机生成的,而是使用 application.properties 配置文件中的默认值。在实际使用中如果没有修改默认值,攻击者可利用此绕过认证调用 executor,执行任意代码,从而获取服务器权限。
经分析和研判,该漏洞利用难度低,可导致远程代码执行,目前在公网上存在大量使用默认 accessToken 的机器,建议尽快修复。
02 漏洞处置优先级(VPT)
综合处置优先级:
高
漏洞编号 |
微步编号 |
XVE-2023-21328 |
漏洞评估 |
危害评级 |
高危 |
漏洞类型 |
|
|
公开程度 |
PoC未公开 |
|
利用条件 |
|
|
交互要求 |
0-click |
|
威胁类型 |
远程 |
|
利用情报 |
微步已捕获攻击行为 |
|
影响产品 |
产品名称 |
|
受影响版本 |
|
|
影响范围 |
万级 |
|
有无修复补丁 |
有 |