漏洞概况:
近日,监测到契约锁存在任意文件写入漏洞,此前契约锁曾针对该漏洞发布过相关补丁,本次漏洞为补丁绕过,攻击者结合部分版本白名单路由宽松、框架特性以及补丁校验逻辑缺陷可通过zipSlip攻击手法实现未授权任意文件写入,在实战场景下可能通过覆盖相关安全热补丁实现远程代码执行。

契约锁为组织制作受国家法律保护的电子公章、电子合同章、电子法人章和电子个人私章 ,提供可信数字身份、电子签章、印章管控、电子档案于一体的数字化可信基础解决方案。

该产品主要使用客户行业分布广泛,漏洞危害性高,建议客户尽快做好自查及防护。 已复现此漏洞。

漏洞信息:

漏洞标题

契约锁电子签章系统执行漏洞

漏洞处置等级

 

漏洞类型

远程代码执行

漏洞CVE/CNVD/CNNVD编号

未分配

CVSS3.1评分

9.8

漏洞等级

严重

访问途径

网络

攻击复杂度

所需权限

影响范围

不变

机密性/完整性/可用性影响

POC情况

已发现

EXP情况

已发现

在野利用

未发现

研究情况

已复现

 
影响范围:

影响产品

契约锁

影响版本

契约锁4.3.8-5.x.x补丁版本<2.1.8

契约锁4.0.x-4.3.7 且补丁版本<1.3.8

安全版本

契约锁4.3.8-5.x.x 补丁版本 2.1.8 

契约锁4.0.x-4.3.7 补丁版本 1.3.8 

 
修复方案:

官方复方案,已发布漏洞公告,请尽快前往下载补丁进行更新:

https://www.qiyuesuo.com/more/security/servicepack 

产品支持:

海域云威胁分析溯源与安全感知平台支持漏洞扫描服务,在理解客户实际需求的情况下,制定符合企业规模的全面漏洞扫描检测方案。同时海域云安全专家会为您提供专业的漏洞修复建议和指导服务,有效地降低企业资产安全风险。
 
[上一篇] 从漏洞入侵到数据勒索:90% 企业踩过的3个安全坑,这样防护才管用! [下一篇] Linux 下配置服务及开机自启方法

微信咨询

公众号

扫码关注海域云公众号 随时查看进度/优惠/通知

7*24小时全天候客户热线

400-688-5856

请选根据您的行业咨询专业客服:

解决方案定制申请 帮您快速定制行业解决方案、技术解决方案