YApi管理平台任意代碼執行漏洞
2021年7月7日,武漢雲之巅應急響應中心監測到互聯網上披露YApi管理平台任意命令執行漏洞。
漏洞描述
YApi 是一個可本地部署的、打通前後(hòu)端及QA的、可視化的接口管理平台。2021年7月7日,阿裡(lǐ)雲應急響應中心監測到互聯網上披露YApi管理平台任意命令執行漏洞。若Yapi對(duì)外開(kāi)放注冊功能(néng),攻擊者可在注冊并登錄後(hòu),通過(guò)構造特殊的請求執行任意代碼,接管服務器。阿裡(lǐ)雲應急響應中心提醒 YApi 用戶盡快采取安全措施阻止漏洞攻擊。
漏洞細節:公開(kāi)
漏洞POC:公開(kāi)
漏洞EXP:公開(kāi)
在野利用:存在
漏洞評級
YApi管理平台任意命令執行漏洞 高危
影響版本
YApi <= 1.9.2
官方尚未發(fā)布修複Release版本,可按照以下方式進(jìn)行緩解
1、如果使用的是雲主機,可使用安全組設置Yapi僅對(duì)可信地址開(kāi)放。
2、編輯Yapi目錄下的 config.json 文件,設置 closeRegister 爲 true,關閉Yapi的前台注冊功能(néng)。
{
“closeRegister”:true
}