CVE-2020-94979498: Apache Guacamole 网关远程代码执行漏洞通告

    技术2025-02-12  50

    CVE-2020-9497/9498: Apache Guacamole 网关远程代码执行漏洞通告

    360-CERT [三六零CERT](javascript:void(0)😉 昨天

    0x00 漏洞简述

    2020年07月03日, 360CERT监测发现 Apache Guacamole官方 发布了 Guacamole网关远程代码执行 的风险通告,该漏洞编号为 CVE-2020-9497/CVE-2020-9498,漏洞等级:中危。

    Apache Guacamole` 存在 `内存泄漏/内存破坏漏洞`,`攻击者` 通过 `攻陷Guacamole管理中的任意一台远程服务器,并诱使Guacamole连接`,可以造成 `完全控制 Guacamole 主体和其连接的所有远程桌面会话(包括但不限于:上传下载任意远程主机文件;在任意远程主机上执行任意程序/命令等)

    对此,360CERT建议广大用户及时将 Apache Guacamole 升级到 1.2.0。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

    0x01 风险等级

    360CERT对该漏洞的评定结果如下

    评定方式等级威胁等级中危影响面有限

    0x02 漏洞详情

    Apache Guacamole网关 是基于HTML5页面的无客户端远程桌面网关。它支持远程连接标准协议,例如VNC,RDP和SSH。方便用户从云端直接访问内部主机。

    攻击者在已经攻陷Guacamole管理的任意一台内部服务器的情况下,才能触发以下漏洞,攻击者在外部不能对Guacamole造成危害。

    CVE-2020-9497

    Guacamole 在处理静态虚拟通道数据时,存在内存泄漏漏洞。Guacamole 在连接RDP客户端时,若RDP客户端(攻击者控制)通过发送特制的 PDU(协议数据单元) ,则会将Guacamole的内存数据传输到连接的RDP客户端(攻击者控制)。

    CVE-2020-9498

    Guacamole 在处理静态虚拟通道数据指针时,存在内存破坏漏洞。Guacamole 在连接RDP客户端时,若RDP客户端(攻击者控制)通过发送特制的 PDU(协议数据单元) ,则攻击者可以在Guacamole的guacd进程中执行任意代码。进而接管Guacamole所管理的所有远程桌面会话。

    0x03 影响版本

    Apache Guacamole:< 1.2.0

    0x04 修复建议

    通用修补建议:

    升级到 Apache Guacamole 1.2.0 版本,下载地址为: http://guacamole.apache.org/releases/

    0x05 产品侧解决方案

    360城市级网络安全监测服务

    360安全大脑的QUAKE资产测绘平台通过资产测绘技术手段,对该类漏洞进行监测,请用户联系相关产品区域负责人获取对应产品。

    0x06 时间线

    2020-06-28 Apache Guacamole官方发布通告

    2020-07-02 CheckPoint 披露漏洞细节

    2020-07-03 360CERT发布漏洞通告

    0x07 参考链接

    Apache Guacamole™: Security Reports

    [http://guacamole.apache.org/security/]

    Would you like some RCE with your Guacamole? - Check Point Research [https://research.checkpoint.com/2020/apache-guacamole-rce/]

    转载自https://mp.weixin.qq.com/s/xxQuAF7GcFd2ztssHD_Djg

    admin-root 系统安全 web安全 安全架构 欢迎关注公众号:爱国小白帽推送技术原创及好用的安全工具因为我也是小白所以文章没啥深度,很适合小白学习,有问题可以一起探讨哦
    Processed: 0.014, SQL: 9