ZK Framework < 8.6.4.2/9.0.x < 9.0.1.3/9.5.x < 9.5.1.4/9.6.0.x < 9.6.0.2/9.6.x < 9.6.2 身份验证绕过

high Web App Scanning 插件 ID 113643

简介

ZK Framework < 8.6.4.2/9.0.x < 9.0.1.3/9.5.x < 9.5.1.4/9.6.0.x < 9.6.0.2/9.6.x < 9.6.2 身份验证绕过

描述

ZK 是一种常用的 Java Web 框架,用于构建企业 Web 应用程序。通过伪造对 AuUpload ZK serverlet 的 POST 请求,未经身份验证的攻击者可检索位于 Web 上下文中的文件的内容。

解决方案

至少更新到 ZK 版本 9.6.2。如果无法执行更新,请为版本 8.6.1 到 9.6.1 应用热修复 `zk8601-to-zk961-patch`,或为版本 8.0.2 到 8.6.0 应用热修复 `zk802-to-zk8600-patch.zip`。

另见

https://medium.com/numen-cyber-labs/cve-2022-36537-vulnerability-technical-analysis-with-exp-667401766746

https://tracker.zkoss.org/browse/ZK-5150

插件详情

严重性: High

ID: 113643

类型: remote

发布时间: 2023/3/8

最近更新时间: 2023/3/8

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Medium

分数: 6.6

CVSS v2

风险因素: High

基本分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 分数来源: CVE-2022-36537

CVSS v3

风险因素: High

基本分数: 7.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS 分数来源: CVE-2022-36537

漏洞信息

CPE: cpe:2.3:a:zkoss:zk_framework:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

补丁发布日期: 2020/4/30

漏洞发布日期: 2022/8/25

CISA 已知可遭利用的漏洞到期日期: 2023/3/20

参考资料信息

CVE: CVE-2022-36537