【魔方财务修复1】系统存文件上传漏洞和文件解析漏洞,可致服务器沦为“肉鸡”
魔方财务系统(智简魔方财务系统)存在一个高危的文件上传与解析漏洞。攻击者可利用该漏洞在服务器上执行任意PHP代码,获取服务器控制权限,将目标服务器变为受控“肉鸡”。目前确认受影响版本为3.7.6以前的版本,建议所有使用该系统的用户立即采取修复措施。
漏洞概述
该漏洞属于文件上传漏洞与文件包含/解析漏洞的组合利用。攻击者通过客户工单功能上传精心构造的“图片马”(将PHP恶意代码隐藏在正常图片文件中的攻击手法),随后以特定方式访问该图片文件,使得其中缝合的PHP代码被服务器解析器执行,从而获取WebShell权限。
漏洞测试
如果你是站长,可以访问 你的域名/page?tpl=clientarea
返回用户中心页,请立即更新
返回404,正常不用修复
漏洞详解
攻击者利用该漏洞的完整流程如下:
第一步:上传图片马
攻击者通过魔方财务系统的任意上传接口提交经过加工的“图片马”文件。图片马是将PHP恶意代码隐藏在图片文件中所形成的攻击文件。由于系统部分接口文件校验不严,恶意文件得以顺利上传。
第二步:获取文件路径
上传成功后,系统返回图片的存储路径。示例路径如下:
https://域名/upload/xxx/xxx/5409f8f5cf960b4005be62faad3c1e9d1786517565%5Ehack.png第三步:触发代码执行
攻击者通过构造特制的访问请求,违规访问已上传的图片文件:
https://域名/page?tpl=upload/xxx/xxx/5409f8f5cf960b4005be62faad3c1e9d1786517565%5Ehack.png通过这一请求,图片马中缝合的PHP代码被服务器解析器成功执行,攻击者从而获得WebShell权限,可进一步控制系统。
漏洞危害
成功利用该漏洞后,攻击者可实现以下恶意操作:
获取服务器控制权限:通过WebShell远程操控服务器
执行任意系统命令:在服务器上执行任意代码
植入后门与病毒:在服务器中安装恶意程序
窃取敏感数据:获取用户信息、服务器磁盘信息等
发起网络攻击:将服务器作为“肉鸡”对外发起DDoS等网络攻击
搭建代理服务:利用被控服务器搭建梯子进行非法活动
影响范围
该漏洞影响魔方财务系统 3.7.6以前的所有版本。使用上述版本的网站均存在被攻击的风险。
修复建议
针对该高危漏洞,建议受影响用户立即采取以下措施:
立即升级:将魔方财务系统升级至3.7.6版本。
打开WAF:打开BT/雷池WAF
定期安全审计:定期检查服务器日志和上传目录,排查异常文件。
同时建议封堵/home/upload_file 上传接口,此接口只负责邮件模板设置,且没做限制,建议使用WAF封堵