安全公告:RapidDeploy 5.2.2(MidVisi... 笔记

安全公告:RapidDeploy 5.2.2(MidVision)中存在认证前远程代码执行(任意文件写入)漏洞

由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 RapidDeploy 5.2.2(MidVision)中的一个漏洞。研究已发布,并提供概念验证代码。认证前远程代码执行(任意文件写入)(CVSS 9.8,认证前)MidVision RapidDeploy 5.2.2 附带一个远程代理模板(midvision-remoting-server.xml),其中 host=0.0.0.0 且 auth.servers 被注释掉,导致 JBoss Remoting 层在网络中可访问,无需...