• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202302/1782229_30003_0.htm

禅道项目管理系统远程命令执行漏洞通告

【发布时间:2023-02-20】

威胁预警团队

2022/01/14


1. 漏洞综述

1.1 漏洞背景

禅道是一款国产开源的项目管理软件,是青岛易软天创网络科技有限公司旗下产品,其核心管理思想是基于敏捷方法scrum。平台内置了产品管理和项目管理,同时又根据国内研发现状补充了测试管理、计划管理、发布管理、文档管理、事务管理等功能,是一款功能完备的项目管理软件。近日,新华三攻防实验室威胁预警团队监测到互联网上爆发了禅道项目管理系统远程命令执行漏洞,针对该漏洞新华三攻防实验室威胁预警团队进行了实时跟踪和分析。

1.2 漏洞详情

由于禅道项目管理系统存在伪造session认证绕过以及后台系统命令注入漏洞,未授权的恶意攻击者可利用该权限绕过漏洞进入目标服务后台,并通过创建gitlab仓库后更新成SVN仓库时实现任意系统命令执行。未经授权的恶意攻击者通过该组合漏洞可轻易达到远程任意命令执行的目的。

该漏洞的利用细节已在互联网上公开且利用方式简单,请受影响的用户及时修复。

1.3 漏洞复现

构造恶意数据,实现权限绕过的远程命令攻击:

2. 影响范围

17.4 ≤ Zentao(禅道)开源版≤ 18.0.beta1

3.4 ≤ Zentao(禅道)旗舰版≤ 4.0.beta1

7.4 ≤ Zentao(禅道)企业版≤ 8.0.beta1

3. 严重等级

威胁等级

高危

影响程度

广泛

利用价值

利用难度

漏洞评分

9.8

4. 处置方法

4.1 查看版本

用户可访问路径/index.php?mode=getconfig查看当前zentao版本。

4.2 官方补丁

目前厂商官网已发布最新版本,建议受影响的用户及时更新升级到最新版本。官网链接:

开源版:https://www.zentao.net/dynamic/zentaopms18.0.beta3-81964.html

旗舰版:https://www.zentao.net/dynamic/max4.0.beta3-81966.html

企业版:https://www.zentao.net/dynamic/zentaopms.biz8.0.beta3-81965.html

4.3 新华三解决方案

1、新华三安全设备防护方案

新华三IPS规则库将在1.0.225版本支持对该漏洞的识别,新华三全系安全产品可通过升级IPS特征库识别该漏洞的攻击流量,并进行主动拦截。

2、新华三态势感知解决方案

新华三态势感知已支持该漏洞的检测,通过信息搜集整合、数据关联分析等综合研判手段,发现网络中遭受该漏洞攻击及失陷的资产。

3、新华三云安全能力中心解决方案

新华三云安全能力中心知识库已更新该漏洞信息,可查询对应漏洞产生原理、升级补丁、修复措施等。

5. 参考链接

https://www.zentao.net/dynamic/zentaopms18.0.beta2-81935.html

https://www.zentao.net/book/zentaoprohelp/41.html

新华三官网
联系我们