赛博昆仑CERT 10月27日 18:31
金蝶天燕应用服务器IIOP远程代码执行漏洞风险通告
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

金蝶Apusic应用服务器(AAS)V10.0企业版SP1-SP8存在IIOP远程代码执行漏洞。攻击者无需认证,即可通过构造恶意反序列化数据,在服务器上执行任意代码,进而控制服务器。赛博昆仑CERT已成功复现该漏洞,并指出该漏洞等级为高危(评分为9.8),利用难度低。目前金蝶官方已发布安全补丁,建议受影响用户尽快安装更新。赛博昆仑提供技术支持和检测规则。

🚨 **高危漏洞警报:** 金蝶Apusic应用服务器V10.0企业版SP1-SP8存在IIOP远程代码执行漏洞。此漏洞允许未经身份验证的攻击者利用IIOP协议,通过发送特制的反序列化数据,在服务器上执行任意代码,从而完全控制受影响的服务器。

⚙️ **技术细节与影响:** 该漏洞利用了Apusic应用服务器V10.0部分功能中IIOP协议的处理缺陷。攻击者无需任何权限即可发起攻击,漏洞利用难度低,且已被赛博昆仑CERT成功复现,评级为高危(9.8分),表明其潜在威胁极大。

🛡️ **即时防护措施:** 官方已发布针对此漏洞的安全补丁。强烈建议所有使用Apusic应用服务器V10.0企业版SP1-SP8的用户,立即访问官方网站下载并安装最新的安全补丁,以消除潜在的安全风险。

🤝 **专业技术支持:** 赛博昆仑CERT提供轻量级检测规则和热补丁等定制化服务,协助用户进行漏洞检测与修复。付费客户可申请试用,获取更详细的技术信息,并获得满足特定需求的适配服务。

2025-04-25 22:38 广东


-赛博昆仑漏洞安全风险通告-

金蝶天燕应用服务器IIOP远程代码执行漏洞风险通告





漏洞描

    金蝶Apusic应用服务器(Apusic Application Server,AAS)是一款企业级中间件,全面支持JakartaEE规范,提供Web、EJB、WebService容器,适配国产软硬件,用于支撑企业级应用运行。

    赛博昆仑CERT监测到金蝶Apusic应用服务器IIOP远程代码执行漏洞的漏洞情报,Apusic V10.0应用服务器部分功能时使用了IIOP协议,未经过身份认证的攻击者可以通过构造恶意的反序列化数据在服务器上执行任意代码,从而进一步控制服务器。

漏洞名称

金蝶天燕应用服务器IIOP远程代码执行漏洞

漏洞公开编号

未知

昆仑漏洞库编号

CYKL-2025-014655

漏洞类型

代码执行

公开时间

2025-04-01

漏洞等级

高危

评分

9.8

漏洞所需权限

漏洞利用难度

PoC状态

未知

EXP状态

未知

漏洞细节

未知

在野利用

未知


影响范围

Apusic 应用服务器软件 V10.0 企业版 SP1-SP8


漏洞复现
目前,赛博昆仑CERT已成功复现金蝶天燕应用服务器IIOP远程代码执行漏洞。



防护措施

目前,官方已发布安全补丁,建议受影响的用户尽快安装最新版本补丁。

      下载地址:
https://www.apusic.com/view-477-120.html

    技术业务咨询

赛博昆仑支持对用户提供轻量级的检测规则或热补方式,可提供定制化服务适配多种产品及规则,帮助用户进行漏洞检测和修复。

赛博昆仑CERT已开启年订阅服务,付费客户(可申请试用)将获取更多技术详情,并支持适配客户的需求。

联系邮箱:cert@cyberkl.com
公众号:赛博昆仑CERT

参考链接

https://www.apusic.com/view-477-120.html

时间线

    2025年4月1日,官方发布补丁

    2025年4月25日,赛博昆仑CERT发布漏洞风险通告


技术业务咨询

邮箱:cert@cyberkl.com












阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

金蝶 Apusic 应用服务器 IIOP 远程代码执行 RCE 漏洞 安全 CyberKunlun Kingdee Application Server Vulnerability Security
相关文章