¡¾Îó²îͨ¸æ¡¿Netflix GenieÎļþÉÏ´«Â·¾¶±éÀúÎó²î£¨CVE-2024-4701£©

Ðû²¼Ê±¼ä 2024-05-23

 

Ò»¡¢Îó²î¸ÅÊö

Îó²îÃû³Æ

  Netflix   GenieÎļþÉÏ´«Â·¾¶±éÀúÎó²î

CVE   ID

CVE-2024-4701

Îó²îÀàÐÍ

·¾¶±éÀú

·¢Ã÷ʱ¼ä

2024-05-23

Îó²îÆÀ·Ö

9.9

Îó²îÆ·¼¶

ÑÏÖØ

¹¥»÷ÏòÁ¿

ÍøÂç

ËùÐèȨÏÞ

µÍ

ʹÓÃÄѶÈ

µÍ

Óû§½»»¥

ÎÞ

PoC/EXP

ÒѹûÕæ

ÔÚҰʹÓÃ

δ·¢Ã÷

 

Genie ÊÇ Netflix ¿ª·¢µÄ¿ªÔ´ÂþÑÜʽ×÷Òµ±àÅÅÒýÇæ £¬Ìṩ REST-ful API À´ÔËÐÐÖÖÖÖ´óÊý¾Ý×÷Òµ £¬ÀýÈç Hadoop¡¢Pig¡¢Hive¡¢Spark¡¢Presto¡¢Sqoop µÈ¡£Ëü»¹Ìṩ API ÓÃÓÚ¹ÜÀíÐí¶àÂþÑÜʽ´¦Öóͷ£¼¯ÈºµÄÔªÊý¾ÝÒÔ¼°ÔÚ¼¯ÈºÉÏÔËÐеÄÏÂÁîºÍÓ¦ÓóÌÐò¡£

2024Äê5ÔÂ23ÈÕ £¬¿áÓιÙÍø¼¯ÍÅVSRC¼à²âµ½Netflix GenieÎļþÉÏ´«Öб£´æÂ·¾¶±éÀúÎó²î£¨CVE-2024-4701£© £¬ÆäCVSSÆÀ·ÖΪ9.9 £¬ÏÖÔÚ¸ÃÎó²îµÄÊÖÒÕϸ½Ú¼°PoCÒѹûÕæ¡£

Genie OSS 4.3.18֮ǰ°æ±¾ÔÚÎļþÉÏ´«Öб£´æÂ·¾¶±éÀúÎó²î £¬ÓÉÓÚGenie µÄ API ½ÓÊÜmultipart/form-data ÎļþÉÏ´«²¢¿É½«ÎļþÉúÑĵ½´ÅÅÌÉÏ £¬µ«ÔÚ½«ÎļþдÈë´ÅÅÌʱËü»áʹÓÃÓû§ÌṩµÄÎļþÃû £¬ÓÉÓÚÎļþÃûÊÇÓÉÓû§¿ØÖƵÄ £¬ÍþвÕß¿ÉʹÓÃÎļþÃûÖ´Ðз¾¶±éÀú¹¥»÷ £¬Ê¹ÓøÃÎó²î½«Îļþ£¨Èç¶ñÒâ¹²Ïí¹¤¾ßÎļþ£©Ð´ÈëÎļþϵͳÉÏJava Àú³Ì¾ßÓÐд»á¼ûȨÏÞµÄí§ÒâλÖà £¬´Ó¶øµ¼ÖÂÔ¶³Ì´úÂëÖ´ÐС£


¶þ¡¢Îó²î¸´ÏÖ

image.png


Èý¡¢Ó°Ïì¹æÄ£

Genie OSS < 4.3.18

 

 

ËÄ¡¢Çå¾²²½·¥

4.1 Éý¼¶°æ±¾

ÏÖÔÚ¸ÃÎó²îÒѾ­ÐÞ¸´ £¬ÊÜÓ°ÏìÓû§¿ÉÉý¼¶µ½Genie OSS 4.3.18»ò¸ü¸ß°æ±¾¡£

ÏÂÔØÁ´½Ó£º

https://github.com/Netflix/genie/tags

4.2 ÔÝʱ²½·¥

ÒÀÀµÎļþϵͳ´æ´¢Ìá½»¸ø Genie Ó¦ÓóÌÐòµÄÎļþ¸½¼þµÄ Genie OSS Óû§Ò×ÊܸÃÎó²îÓ°Ïì £¬Èκβ»Ê¹ÓÃÍâµØÎļþϵͳÀ´´æ´¢Óû§Ìá½»/ÉÏ´«µÄÎļþ¸½¼þµÄ Genie ʵÀý£¨ÈçʹÓà AWS S3 ¾ÙÐд洢£©¶¼²»Ò×Êܵ½¹¥»÷¡£

4.3 ͨÓý¨Òé

l  °´ÆÚ¸üÐÂϵͳ²¹¶¡ £¬ïÔ̭ϵͳÎó²î £¬ÌáÉý·þÎñÆ÷µÄÇå¾²ÐÔ¡£

l  ÔöǿϵͳºÍÍøÂçµÄ»á¼û¿ØÖÆ £¬Ð޸ķÀ»ðǽսÂÔ £¬¹Ø±Õ·ÇÐëÒªµÄÓ¦Óö˿ڻò·þÎñ £¬ïÔÌ­½«Î£ÏÕ·þÎñ£¨ÈçSSH¡¢RDPµÈ£©Ì»Â¶µ½¹«Íø £¬ïÔÌ­¹¥»÷Ãæ¡£

l  ʹÓÃÆóÒµ¼¶Çå¾²²úÆ· £¬ÌáÉýÆóÒµµÄÍøÂçÇå¾²ÐÔÄÜ¡£

l  ÔöǿϵͳÓû§ºÍȨÏÞ¹ÜÀí £¬ÆôÓöàÒòËØÈÏÖ¤»úÖÆºÍ×îСȨÏÞÔ­Ôò £¬Óû§ºÍÈí¼þȨÏÞÓ¦¼á³ÖÔÚ×îµÍÏÞ¶È¡£

l  ÆôÓÃÇ¿ÃÜÂëÕ½ÂÔ²¢ÉèÖÃΪ°´ÆÚÐ޸ġ£

4.4 ²Î¿¼Á´½Ó

https://github.com/Netflix/security-bulletins/blob/master/advisories/nflx-2024-001.md

https://github.com/Netflix/genie/security/advisories/GHSA-wpcv-5jgp-69f3

https://www.contrastsecurity.com/security-influencers/contrast-security-discovers-netflix-oss-genie-application-path-traversal-vulnerability-that-can-lead-to-rce-during-file-upload


Îå¡¢°æ±¾ÐÅÏ¢

°æ±¾

ÈÕÆÚ

±¸×¢

V1.0

2024-05-23

Ê×´ÎÐû²¼

 

 

Áù¡¢¸½Â¼

6.1 ¿áÓιÙÍø¼ò½é

¿áÓιÙÍø½¨ÉèÓÚ1996Äê £¬ÊÇÓÉÁôÃÀ²©Ê¿ÑÏÍû¼ÑŮʿ½¨ÉèµÄ¡¢ÓµÓÐÍêÈ«×ÔÖ÷֪ʶ²úȨµÄÐÅÏ¢Çå¾²¸ß¿Æ¼¼ÆóÒµ¡£ÊǺ£ÄÚ×î¾ßʵÁ¦µÄÐÅÏ¢Çå¾²²úÆ·¡¢Çå¾²·þÎñ½â¾ö¼Æ»®µÄÁ캽ÆóÒµÖ®Ò»¡£

¹«Ë¾×ܲ¿Î»ÓÚ±±¾©ÊÐÖйشåÈí¼þÔ°¿áÓιÙÍø´óÏà £¬¹«Ë¾Ô±¹¤6000ÓàÈË £¬Ñз¢ÍŶÓ1200ÓàÈË, ÊÖÒÕ·þÎñÍŶÓ1300ÓàÈË¡£ÔÚÌìϸ÷Ê¡¡¢ÊС¢×ÔÖÎÇøÉèÁ¢·ÖÖ§»ú¹¹ÁùÊ®¶à¸ö £¬ÓµÓÐÁýÕÖÌìϵÄÏúÊÛϵͳ¡¢ÇþµÀϵͳºÍÊÖÒÕÖ§³Öϵͳ¡£¹«Ë¾ÓÚ2010Äê6ÔÂ23ÈÕÔÚÉîÛÚÖÐС°å¹ÒÅÆÉÏÊС££¨¹ÉƱ´úÂ룺002439£©

¶àÄêÀ´ £¬¿áÓιÙÍøÖÂÁ¦ÓÚÌṩ¾ßÓйú¼Ê¾ºÕùÁ¦µÄ×ÔÖ÷Á¢ÒìµÄÇå¾²²úÆ·ºÍ×î¼Ñʵ¼ù·þÎñ £¬×ÊÖú¿Í»§ÖÜÈ«ÌáÉýÆäIT»ù´¡ÉèÊ©µÄÇå¾²ÐÔºÍÉú²úЧÄÜ £¬Îª´òÔìºÍÌáÉý¹ú¼Ê»¯µÄÃñ×åÐÅÏ¢Çå¾²¹¤ÒµÁì¾üÆ·ÅÆ¶ø²»Ð¸Æð¾¢¡£

6.2 ¹ØÓÚ¿áÓιÙÍø

¿áÓιÙÍøÇå¾²Ó¦¼±ÏìÓ¦ÖÐÐÄÒÑÐû²¼1000¶à¸öÎó²îͨ¸æºÍΣº¦Ô¤¾¯ £¬ÎÒÃǽ«Ò»Á¬¸ú×ÙÈ«Çò×îеÄÍøÂçÇå¾²ÊÂÎñºÍÎó²î £¬ÎªÆóÒµµÄÐÅÏ¢Çå¾²±£¼Ý»¤º½¡£

¹Ø×¢ÎÒÃÇ£º

image.png