**
赶紧点击上方话题进行订阅吧!**
报告编号:B6-2021-062803
报告来源:360CERT
报告作者:360CERT
更新日期:2021-06-28
1
漏洞简述
2021年06月28日,360CERT监测发现kahla-sec
公开了CVE-2021-27850漏洞
的利用程序,漏洞编号为CVE-2021-27850
,漏洞等级:高危
,漏洞评分:7.5
。
对此,360CERT建议广大用户及时将``升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
2
风险等级
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
威胁等级 | 高危 |
影响面 | 一般 |
攻击者价值 | 高 |
利用难度 | 高 |
360CERT评分 | 7.5 |
3
漏洞详情
CVE-2021-27850 : Tapestry序列化漏洞
CVE: CVE-2021-27850
组件: Tapestry
漏洞类型: 序列化
影响: 代码执行,服务器接管
简述: Tapestry web框架存在漏洞,允许攻击者构造特定的路由下载服务器 AppModule.class 并利用其中的HMAC即可绕过序列化验证,实施序列化攻击,最终导致任意代码执行。
4
影响版本
组件 | 影响版本 | 安全版本 |
Apache:Tapestry | 5.4.0~5.6.1 | 5.6.2 |
Apache:Tapestry | 5.7.0 | 5.7.1 |
5
修复建议
通用修补建议
根据影响版本
中的信息,排查并升级到安全版本
临时修补建议
\1. 利用流量监测设备,识别并阻止恶意的序列化数据 2. web中间件禁止外部用户访问并下载AppModule.class
文件
6
产品侧解决方案
7
时间线
2021-06-25 kahla-sec公开PoC
2021-06-28 360CERT发布通告
8
参考链接
1、 CVE-2021-27850_POC
https://github.com/kahla-sec/CVE-2021-27850_POC
2、 Mitre-CVE-2021-27850
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-27850
9
特制报告下载链接
一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。用户可直接通过以下链接进行特制报告的下载。
【PoC公开】CVE-2021-27850: Tapestry 序列化漏洞通告