YApi管理平臺(tái)任意代碼執(zhí)行漏洞
2021年7月7日,武漢云之巔應(yīng)急響應(yīng)中心監(jiān)測(cè)到互聯(lián)網(wǎng)上披露YApi管理平臺(tái)任意命令執(zhí)行漏洞。
漏洞描述
YApi 是一個(gè)可本地部署的、打通前后端及QA的、可視化的接口管理平臺(tái)。2021年7月7日,阿里云應(yīng)急響應(yīng)中心監(jiān)測(cè)到互聯(lián)網(wǎng)上披露YApi管理平臺(tái)任意命令執(zhí)行漏洞。若Yapi對(duì)外開放注冊(cè)功能,攻擊者可在注冊(cè)并登錄后,通過(guò)構(gòu)造特殊的請(qǐng)求執(zhí)行任意代碼,接管服務(wù)器。阿里云應(yīng)急響應(yīng)中心提醒 YApi 用戶盡快采取安全措施阻止漏洞攻擊。
漏洞細(xì)節(jié):公開
漏洞POC:公開
漏洞EXP:公開
在野利用:存在
漏洞評(píng)級(jí)
YApi管理平臺(tái)任意命令執(zhí)行漏洞 高危
影響版本
YApi <= 1.9.2
官方尚未發(fā)布修復(fù)Release版本,可按照以下方式進(jìn)行緩解
1、如果使用的是云主機(jī),可使用安全組設(shè)置Yapi僅對(duì)可信地址開放。
2、編輯Yapi目錄下的 config.json 文件,設(shè)置 closeRegister 為 true,關(guān)閉Yapi的前臺(tái)注冊(cè)功能。
{
“closeRegister”:true
}