大数跨境
0
0

Adobe AEM漏洞导致微软服务器发生远程代码执行

Adobe AEM漏洞导致微软服务器发生远程代码执行 代码卫士
2016-08-04
0
导读:2015年底安全研究员 Peter Adkins利用Adobe AEM的一个安全漏洞,成功访问了一台微软服务器。

2015年底安全研究员 Peter Adkins利用Adobe AEM的一个安全漏洞,成功访问了一台微软服务器。

AdobeExperience Manager原名为CQ5 Communique5,是一个基于Java的内容管理系统(CMS),于2010年由微软收购。

该漏洞为CVE-2016-0957,存在于Apache AEM CMS中的Dispatcher组件中,攻击者可以绕过URL过滤器。URL过滤器用于限制访问CMS的特殊部分。

Adkins是一名职业的bug赏金猎人。不过这次是偶然发现了AEM问题。他在退出微软账户时,被重定向到网页signout.live.com

AdkinsAdobe AEM网页非常熟悉,因此很快注意到微软使用了CMS服务。并且成功设法绕过了URL过滤器,被允许访问CMS的受限制部分。

微软AEM管理员账户密码:“admin

Adkins能够使用安装时的默认凭证"admin"登录到微软的Adobe AEM,这让人难以置信。

在后台,他能够访问全部的CMS,而且能够下载自己在微软网站上运行过的AEM模块。

Adobe和微软的研究人员已经修复了这个问题。Adobe在今年2月发布了更新版AEM,微软在5月为AEM打了补丁。

不过signout.live.com域名并不在微软的赏金计划项目之列,而Adobe也没有赏金计划,因此Adkins没有得到任何奖励。

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 3434
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读766
粉丝0
内容3.4k