YAPI远程代码执行0 day误差

宣布时间 2021-07-09

0x00 误差概述

CVE     ID


时       间

2021-07-09

类       型

RCE

等      级

高危

远程使用

是

影响规模

  所有版本

攻击重漂后


可用性

高

用户交互


所需权限


PoC/EXP


在野使用

是

 

0x01 误差详情

image.png


YAPI 是一个高效、易用、功效强盛的API管理平台 ,旨在为开发、产品、测试职员提供更优雅的接口管理服务。

2021年7月8日 ,YAPI被披露保存一个远程代码执行0 day误差。由于mock剧本自界说服务对JS剧本过滤不严 ,导致用户可以添加请求处置惩罚剧本 ,并在剧本中植入恶意下令 ,最终造成远程下令执行。现在该误差已被僵尸网络和木马大规模使用。

 

0x02 处置惩罚建议

现在此误差暂无补丁。建议期待官方宣布补丁 ,并应用以下缓解步伐:

l  关闭YAPI用户注册功效;

l  删除已注册的恶意账户;

l  删除恶意mock剧本;

l  回滚服务器快照。

下载链接:

https://github.com/YMFE/yapi

 

0x03 参考链接

https://github.com/YMFE/yapi/issues/2229

https://github.com/YMFE/yapi

https://s.tencent.com/research/report/76

 

0x04 时间线

2021-07-08  误差披露

2021-07-09  VSRC宣布清静通告

0x05 附录

CVSS评分标准官网:http://www.first.org/cvss/

image.png