XXL-JOB API 인터페이스에 대한 무단 액세스에 대한 RCE 취약점을 재현하는 방법
XXL-JOB 설명
XXL-JOB은 경량 분산 작업 스케줄링 플랫폼입니다. 핵심 설계 목표는 빠른 개발, 쉬운 학습, 경량 및 쉬운 확장입니다. 이제 소스 코드가 공개되어 많은 회사의 온라인 제품 라인에 연결되어 즉시 사용할 수 있습니다.
1. 취약점 세부정보
이번 취약점의 핵심 이슈는 GLUE 모드입니다. XXL-JOB은 "GLUE 모드"를 통해 다중 언어 및 스크립트 작업을 지원합니다. 이 모드의 작업 기능은 다음과 같습니다.
● 다중 언어 지원: Java, Shell, Python, NodeJS, PHP, PowerShell...을 지원합니다. 그리고 다른 유형.
● Web IDE: 파견센터에서 업무를 소스코드 형태로 유지관리하고, Web IDE를 통해 온라인 개발 및 유지관리를 지원합니다.
● 동적 검증: 사용자가 Web IDE를 통해 온라인으로 개발한 작업 코드를 원격으로 실행기에 푸시하고 실시간으로 로드하여 실행합니다.
위 그림과 같이 GLUE 모드 태스크 코드로 공격 코드를 작성하고 실행을 위해 Executor에 푸시하면 원격 공격이 발생할 수 있습니다.
【취약점 설명】
XXL-JOB의 Restful API 인터페이스 또는 RPC 인터페이스는 인증 수단으로 구성되지 않았습니다. 무단 공격자가 악의적인 요청을 구성하고 원격 명령 실행을 유발할 수 있습니다.
【영향받는 버전】
XXL-JOB <= 2.2.0
2. 환경 설정
전체 아이디어: 소스 코드 다운로드->Maven 설치 종속성->배포 구성 "Scheduling Center" "->"실행자 프로젝트" 구성 및 배포 ->배포 완료
로컬 개발 환경: Java8+Maven3.61. Github 소스 코드 다운로드
주소: https://github.com/xuxueli/xxl -job/releases/tag/v2.2.0
2. Maven은 필수 종속성을 다운로드합니다
Idea는 압축이 풀린 소스 코드를 열고 터미널에서도 사용할 수 있는 관련 종속성을 자동으로 pom에 설치합니다. maven 명령은 필수 종속성을 다운로드합니다
3. 데이터베이스 구성
예약 데이터베이스 초기화 SQL 스크립트 위치는
/xxl-job/doc/db/tables_xxl_job.sql
왜냐하면 mysql은 로컬에 설치되지 않기 때문입니다. . 따라서 docker를 사용하여 설치하세요. a) docker pull mysql:5.7b) sudo docker run -p 3306:3306 --name mysql -e MYSQL_ROOT_PASSWORD=123456 -d mysql:5.7
이런 식으로 mysql 컨테이너를 시작하고 계정은 루트입니다. , 비밀번호는 root입니다. navicat을 사용하여 123456
에 대한 데이터베이스에 연결합니다. 왼쪽 하단을 클릭하여 연결 테스트를 완료할 수 있습니다. 가져온 데이터베이스를 마우스 오른쪽 버튼으로 클릭하고 SQL 파일 실행을 선택한 후 시작을 클릭하여 데이터베이스 가져오기를 완료합니다.4. "일정 센터" 구성 및 배포
일정 센터 프로젝트: xxl-job-admin
기능: 일정 실행 트리거를 담당하는 작업 일정 플랫폼에서 일정 작업 관리를 통합합니다. 업무 관리 플랫폼을 제공합니다. 실제 상황에 따라 application.properties에서 데이터베이스 구성을 수정할 수 있습니다
XxlJobAdminApplication을 실행하여 파견 센터를 시작합니다Executor를 관리하기 위해 권장되는 Springboot를 사용합니다
구성 파일을 보고 xxl을 찾습니다. job.executor.logpath 매개변수, 프로그램 실행 문제를 방지하기 위해 경로를 생성하거나 수정할 수 있습니다. 새로운 Mac 시스템에는 데이터 경로가 존재하지 않습니다. 이는 Mac 시스템에서 Sip이 꺼져 있기 때문에 mkdir을 사용하여 실패한 것으로 나타났습니다. Sip 제한을 제거합니다. XxlJobExecutorApplication을 실행하여 실행기를 시작합니다. 브라우저에서 //localhost:8080/을 열고 로그인 인터페이스를 확인하세요. 기본 로그인 계정은 "admin/123456"
참고:
파견 센터 데이터베이스 구성 수정
Linux/Unix는 lsof를 사용하여 포트 점유를 확인하여 시작 실패를 방지할 수 있습니다
출동센터와 실행자는 실제 상황에 따라 별도로 배포될 수 있습니다
3. 취약점 재발
공식 문서를 확인하고 실행자 RESTful API에서 트리거 작업 인터페이스에 대한 설명을 볼 수 있습니다
작업 실행 모드는 다음과 같습니다
GulueTypeEnum 소스 코드 보기
그래서 Burpsuite를 사용하여 POC를 구성합니다
팁:
glueSource를 수정할 때 실행이 적용되지 않으면 jobId를 수정하세요.
프로젝트를 다시 시작할 때 포트 시작 예외가 발견되었습니다. BurpSuite를 닫으세요.
XXL-JOB의 공식 버전은 기본 인증 구성 요소와 함께 제공되므로 켜질 때 시스템의 기본 통신 보안을 보장할 수 있습니다. . XXL-JOB 작성자는 정상적인 상황에서 파견 센터와 실행자 간의 기본 통신은 안전하며 원격 명령 취약점이 없다고 밝혔습니다. 그러나 실행기에서 액세스 토큰이 활성화되지 않으면 불법 스케줄링 요청을 식별하고 차단할 수 없습니다. 악의적인 요청자는 GLUE 모드를 사용하여 악의적인 공격 코드를 푸시하여 원격 공격을 수행할 수 있습니다. 따라서 XXL-JOB의 작성자는 이 문제가 본질적으로 "취약성"이 아니라고 생각합니다. 공식 웹사이트 버전은 보호를 위해 활성화할 수 있는 인증 구성 요소를 제공합니다.
4. 수리 제안
1. XXL-JOB과 함께 제공되는 인증 구성 요소를 활성화합니다. 공식 문서에서 "xxl.job.accessToken"을 검색하고 문서 지침에 따라 활성화합니다.
2. 포트 접근 제한: 보안 그룹 제한을 구성하면 지정된 IP만 포트에 접근할 수 있습니다
위 내용은 XXL-JOB API 인터페이스에 대한 무단 액세스에 대한 RCE 취약점을 재현하는 방법의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

핫 AI 도구

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool
무료로 이미지를 벗다

Clothoff.io
AI 옷 제거제

AI Hentai Generator
AI Hentai를 무료로 생성하십시오.

인기 기사

뜨거운 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전
중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기
강력한 PHP 통합 개발 환경

드림위버 CS6
시각적 웹 개발 도구

SublimeText3 Mac 버전
신 수준의 코드 편집 소프트웨어(SublimeText3)

뜨거운 주제











PHP 및 ManticoreSearch 개발 가이드: 신속하게 검색 API 만들기 검색은 최신 웹 애플리케이션에 없어서는 안 될 기능 중 하나입니다. 전자상거래 웹사이트, 소셜 미디어 플랫폼, 뉴스 포털 등 사용자가 관심 있는 콘텐츠를 찾을 수 있도록 효율적이고 정확한 검색 기능을 제공해야 합니다. 탁월한 성능을 갖춘 전체 텍스트 검색 엔진인 ManticoreSearch는 우수한 검색 API를 생성할 수 있는 강력한 도구를 제공합니다. 이 기사에서는 다음 방법을 보여줍니다.

PHP 프로젝트에서 API 인터페이스를 호출하여 데이터를 크롤링하고 처리하는 방법은 무엇입니까? 1. 소개 PHP 프로젝트에서는 종종 다른 웹사이트에서 데이터를 크롤링하고 이러한 데이터를 처리해야 합니다. 많은 웹사이트에서는 API 인터페이스를 제공하며, 우리는 이러한 인터페이스를 호출하여 데이터를 얻을 수 있습니다. 이 기사에서는 PHP를 사용하여 API 인터페이스를 호출하여 데이터를 크롤링하고 처리하는 방법을 소개합니다. 2. API 인터페이스의 URL과 매개변수를 얻으십시오. 시작하기 전에 대상 API 인터페이스의 URL과 필수 매개변수를 얻어야 합니다.

ReactAPI 호출 가이드: 백엔드 API와 상호 작용하고 데이터를 전송하는 방법 개요: 최신 웹 개발에서는 백엔드 API와 상호 작용하고 데이터를 전송하는 것이 일반적인 요구 사항입니다. 널리 사용되는 프런트엔드 프레임워크인 React는 이 프로세스를 단순화하는 몇 가지 강력한 도구와 기능을 제공합니다. 이 기사에서는 React를 사용하여 기본 GET 및 POST 요청을 포함하여 백엔드 API를 호출하는 방법을 소개하고 구체적인 코드 예제를 제공합니다. 필요한 종속성을 설치하십시오. 먼저 Axi가 프로젝트에 설치되어 있는지 확인하십시오.

데이터 기반 애플리케이션 및 분석 세계에서 API(애플리케이션 프로그래밍 인터페이스)는 다양한 소스에서 데이터를 검색하는 데 중요한 역할을 합니다. API 데이터로 작업할 때 액세스하고 조작하기 쉬운 형식으로 데이터를 저장해야 하는 경우가 많습니다. 그러한 형식 중 하나는 표 형식의 데이터를 효율적으로 구성하고 저장할 수 있는 CSV(쉼표로 구분된 값)입니다. 이 기사에서는 강력한 프로그래밍 언어인 Python을 사용하여 API 데이터를 CSV 형식으로 저장하는 프로세스를 살펴봅니다. 이 가이드에 설명된 단계를 수행하여 API에서 데이터를 검색하고, 관련 정보를 추출하고, 추가 분석 및 처리를 위해 CSV 파일에 저장하는 방법을 알아봅니다. Python을 사용한 API 데이터 처리의 세계에 대해 알아보고 CSV 형식의 잠재력을 활용해 보겠습니다.

제목: Laravel API 오류 보고 처리 방법, 구체적인 코드 예제가 필요합니다. Laravel을 개발하다 보면 API 오류가 자주 발생합니다. 이러한 오류는 프로그램 코드 논리 오류, 데이터베이스 쿼리 문제, 외부 API 요청 실패 등 다양한 이유로 인해 발생할 수 있습니다. 이러한 오류 보고서를 처리하는 방법은 핵심 문제입니다. 이 문서에서는 Laravel API 오류 보고서를 효과적으로 처리하는 방법을 보여주기 위해 특정 코드 예제를 사용합니다. 1. Laravel의 오류 처리

Oracle은 세계적으로 유명한 데이터베이스 관리 시스템 제공업체이며, Oracle의 API(응용 프로그래밍 인터페이스)는 개발자가 Oracle 데이터베이스와 쉽게 상호 작용하고 통합하는 데 도움이 되는 강력한 도구입니다. 이 기사에서는 Oracle API 사용 가이드를 자세히 살펴보고 독자들에게 개발 프로세스 중에 데이터 인터페이스 기술을 활용하는 방법을 보여주고 구체적인 코드 예제를 제공합니다. 1.오라클

MongoDB를 사용하여 간단한 CRUD API를 개발하는 방법 현대 웹 애플리케이션 개발에서 CRUD(생성, 삭제, 수정, 확인) 작업은 가장 일반적이고 중요한 기능 중 하나입니다. 이 기사에서는 MongoDB 데이터베이스를 사용하여 간단한 CRUD API를 개발하는 방법을 소개하고 구체적인 코드 예제를 제공합니다. MongoDB는 데이터를 문서 형식으로 저장하는 오픈 소스 NoSQL 데이터베이스입니다. 기존 관계형 데이터베이스와 달리 MongoDB에는 사전 정의된 스키마가 없습니다.

Oracle API 통합 전략 분석: 시스템 간의 원활한 통신을 위해서는 특정 코드 예제가 필요합니다. 오늘날 디지털 시대에 내부 기업 시스템은 서로 통신하고 데이터를 공유해야 하며 Oracle API는 원활한 통신을 돕는 중요한 도구 중 하나입니다. 시스템 간 통신. 이 기사에서는 OracleAPI의 기본 개념과 원칙부터 시작하여 API 통합 전략을 살펴보고 마지막으로 독자가 OracleAPI를 더 잘 이해하고 적용할 수 있도록 구체적인 코드 예제를 제공합니다. 1. 기본 오라클 API
