大数跨境
0
0

【漏洞通告】东方通应用服务器Tongweb反序列化远程代码执行漏洞

【漏洞通告】东方通应用服务器Tongweb反序列化远程代码执行漏洞 深信服千里目安全技术中心
2025-11-14
0
导读:2025年11月14日,深瞳漏洞实验室监测到一则东方通-TongWeb组件存在代码执行漏洞的信息,漏洞威胁等级:严重。

漏洞名称:

东方通应用服务器Tongweb反序列化远程代码执行漏洞

组件名称:

东方通-TongWeb

影响范围:

7.0.0.0 ≤ TongWeb ≤ 7.0.4.9_M9

6.1.8.13 ≤ TongWeb ≤ 6.1.7.0

漏洞类型:

代码执行

利用条件:

1、用户认证:不需要用户认证

2、前置条件:默认配置

3、触发方式:远程

综合评价:

<综合评定利用难度>:容易,无需授权即可造成远程代码执行。

<综合评定威胁等级>:严重,能执行任意代码。

官方解决方案:

已发布


漏洞分析

组件介绍

TongWeb应用服务器是一款标准、安全、高可用并具丰富功能的企业级应用服务器,为企业级应用提供了便捷的开发、随需应变的灵活部署、丰富的运行时监视、高效的易管理等关键支撑。

漏洞简介

2025年11月14日,深瞳漏洞实验室监测到一则东方通-TongWeb组件存在代码执行漏洞的信息,漏洞威胁等级:严重。

东方通应用服务器 Tongweb 的 ejbserver 接口存在反序列化漏洞,未授权的攻击者可以利用默认开启的ejb服务传入恶意序列化数据,执行任意代码导致服务器失陷。


影响范围


目前受影响的东方通-TongWeb版本:

7.0.0.0 ≤ TongWeb ≤ 7.0.4.9_M9

6.1.8.13 ≤ TongWeb ≤ 6.1.7.0


解决方案

临时修复建议


方式一:若应用没有用到 EJB 远程服务,也不升级 TongWeb,则可以设置如下参数:

-Dcom.tongweb.tongejb.server.httpd.ServerServlet.activated=false

该参数表示禁用 EJB 服务, TongWeb7.0/6.1 各个历史版本均有该参数。

针对大部分 web 应用,推荐方式一。

方式二:若应用使用了 EJB 远程服务,则注意配置如下:

EJB 黑名单-Dtongejb.serialization.class.blacklist 中不允许序列化类

EJB 白名单-Dtongejb.serialization.class.whitelist 允许的序列化类

EJB 客户端 IP 白名单 -Dremote.clientIp.whitelist

官方修复建议


官方已发布补丁修复该漏洞,建议受影响用户更新以下补丁:

https://www.tongtech.com/dft/download.html

深信服解决方案

1、风险资产发现

支持对东方通-TongWeb的主动检测,可批量检出业务场景中该事件的受影响资产情况,相关产品如下:

【深信服统一端点安全管理系统aES】 已发布资产检测方案,指纹ID:0013958。

【深信服云镜YJ】 已发布资产检测方案,指纹ID:0013958。

【深信服漏洞评估工具TSS】已发布资产检测方案,指纹ID:0013958。


2、漏洞安全监测

支持对东方通应用服务器Tongweb反序列化远程代码执行漏洞的监测,可依据流量收集实时监控业务场景中的受影响资产情况,快速检查受影响范围,相关产品及服务如下:

深信服安全感知管理平台SIP】预计2025年11月24日发布监测方案,规则ID:11029943。

【深信服安全托管服务MSS】预计2025年11月24日发布监测方案(需要具备SIP组件能力),规则ID:11029943。

【深信服安全检测与响应平台XDR】预计2025年11月24日发布监测方案,规则ID:11029943。


3、漏洞安全防护

支持对东方通应用服务器Tongweb反序列化远程代码执行漏洞的防御,可阻断攻击者针对该事件的入侵行为,相关产品及服务如下:

【深信服下一代防火墙AF】预计2025年11月24日发布防护方案,规则ID:11029943。

【深信服Web应用防火墙WAF】预计2025年11月24日发布防护方案,规则ID:11029943。

【深信服安全托管服务MSS】预计2025年11月24日发布防护方案(需要具备AF组件能力),规则ID:11029943。

【深信服安全检测与响应平台XDR】预计2025年11月24日发布防护方案(需要具备AF组件能力),规则ID:11029943。


参考链接


https://www.tongtech.com/newsDetail/102461.html


时间轴


2025/11/13


深瞳漏洞实验室监测到东方通应用服务器Tongweb反序列化远程代码执行漏洞信息

2025/11/14

深瞳漏洞实验室发布漏洞通告


点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。

【声明】内容源于网络
0
0
深信服千里目安全技术中心
深信服千里目安全技术中心专注网络安全各技术领域研究及应用,囊括六大技术实验室和一个创新研究院,聚焦国内外漏洞、攻防对抗技术、终端安全、高级威胁、威胁情报等安全技术领域专业研究,最终赋能于产品。
内容 1529
粉丝 0
深信服千里目安全技术中心 深信服千里目安全技术中心专注网络安全各技术领域研究及应用,囊括六大技术实验室和一个创新研究院,聚焦国内外漏洞、攻防对抗技术、终端安全、高级威胁、威胁情报等安全技术领域专业研究,最终赋能于产品。
总阅读0
粉丝0
内容1.5k