YAPI远程代码执行0 day误差
宣布时间 2021-07-090x00 误差概述
CVE ID | 时 间 | 2021-07-09 | |
类 型 | RCE | 等 级 | 高危 |
远程使用 | 是 | 影响规模 | 所有版本 |
攻击重漂后 | 可用性 | 高 | |
用户交互 | 所需权限 | ||
PoC/EXP | 在野使用 | 是 |
0x01 误差详情

YAPI 是一个高效、易用、功效强盛的API管理平台,旨在为开发、产品、测试职员提供更优雅的接口管理服务。
2021年7月8日,YAPI被披露保存一个远程代码执行0 day误差。由于mock剧本自界说服务对JS剧本过滤不严,导致用户可以添加请求处置惩罚剧本,并在剧本中植入恶意下令,最终造成远程下令执行。现在该误差已被僵尸网络和木马大规模使用。
0x02 处置惩罚建议
现在此误差暂无补丁。建议期待官方宣布补丁,并应用以下缓解步伐:
l 关闭YAPI用户注册功效;
l 删除已注册的恶意账户;
l 删除恶意mock剧本;
l 回滚服务器快照。
下载链接:
https://github.com/YMFE/yapi
0x03 参考链接
https://github.com/YMFE/yapi/issues/2229
https://github.com/YMFE/yapi
https://s.tencent.com/research/report/76
0x04 时间线
2021-07-08 误差披露
2021-07-09 VSRC宣布清静通告
0x05 附录
CVSS评分标准官网:http://www.first.org/cvss/



京公网安备11010802024551号