„`html
Zusammenfassung
In JeecgBoot bis Version 3.9.2 wurde eine Server-Side Request Forgery (SSRF) Schwachstelle identifiziert. Die Vulnerability befindet sich in der Komponente „Anonymous Chat Attachment Parser“ und wird über den Endpunkt /airag/chat/send ausgenutzt. Mit einem CVSS-Score von 7.3 wird die Schwachstelle als „High“ eingestuft. Ein Patch steht noch aus.
Betroffene Systeme
- JeecgBoot Versionen bis 3.9.2
- Alle Systeme mit aktiviertem Anonymous Chat Feature
- Installationen ohne sicherheitspolitische Netzwerk-Segmentierung
Angriffsvektor: Network (ferngesteuert, keine Authentifizierung erforderlich)
Technische Details
Die Schwachstelle existiert in einer unbekannten Funktion des Attachment Parsers. Durch manipulierte Anfragen an /airag/chat/send können Angreifer beliebige HTTP-Requests vom Server initiieren. Dies ermöglicht:
- Zugriff auf interne Netzwerkressourcen
- Abfragen von lokalen Diensten (Localhost)
- Potenzielle Datenexfiltration
- Reconnaissance für weitere Angriffe
Der Exploit ist öffentlich verfügbar und wird aktiv missbraucht.
Empfohlene Massnahmen
- Sofortmassnahmen: Deaktivierung des Anonymous Chat Features bis Patch verfügbar ist
- Netzwerk-Segmentierung: Einschränkung ausgehender Verbindungen des JeecgBoot-Servers
- WAF-Regeln: Blockierung verdächtiger Parameter an
/airag/chat/send - Monitoring: Überwachung ungewöhnlicher ausgehender Verbindungen
- Update: Patching sobald verfügbar
Bewertung
| Schweregrad: | High |
| CVSS Score: | 7.3 (High) |
| Exploit verfügbar: | Ja |
| Patch Status: | Geplant |
Fazit: Umgehende Remediation erforderlich. Die öffentliche Exploit-Verfügbarkeit erhöht das Missbrauchsrisiko erheblich.
„`