CVE-2024-12108
— 神龙十问 AI 深度分析摘要
CVSS 9.6 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:公共API访问控制失效。
💥 **后果**:攻击者可直接通过API接管服务器,导致**完全失陷**。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE-290**:身份验证绕过/缺陷。
📍 **缺陷点**:**公共API**接口缺乏足够的访问限制,导致未授权访问。
Q3影响谁?(版本/组件)
🏢 **厂商**:Progress Software。
📦 **产品**:WhatsUp Gold。
📉 **版本**:**2024.0.2 之前**的所有版本。
Q4黑客能干啥?(权限/数据)
🔓 **权限**:获得服务器访问权(S:C 影响范围扩大)。
📂 **数据**:高机密性泄露 (C:H) + 高完整性破坏 (I:H)。
🛑 **可用性**:暂无直接拒绝服务 (A:N),但控制权在手。
Q5利用门槛高吗?(认证/配置)
⚡ **门槛低**:AC:L (攻击复杂度低)。
🔑 **前提**:PR:L (需要低权限认证)。
👀 **交互**:UI:N (无需用户交互)。
🌐 **网络**:AV:N (网络远程即可利用)。
Q6有现成Exp吗?(PoC/在野利用)
🚫 **PoC**:数据中 `pocs` 为空,暂无公开代码。
🔥 **在野**:数据未提及,但CVSS高分暗示高危,需警惕。
Q7怎么自查?(特征/扫描)
🔍 **自查**:检查WhatsUp Gold版本是否 < 2024.0.2。
📡 **监控**:审计**公共API**接口的异常访问日志。
🛡️ **扫描**:使用支持CVE-2024-12108检测的漏洞扫描器。
Q8官方修了吗?(补丁/缓解)
🛠️ **修复**:升级至 **WhatsUp Gold 2024.0.2 或更高版本**。
📢 **来源**:参考Progress官方网络监控页面。
Q9没补丁咋办?(临时规避)
⚠️ **临时**:数据未提供具体缓解措施。
🔒 **建议**:严格限制公共API的网络访问(如WAF、IP白名单);最小化API权限。
Q10急不急?(优先级建议)
🔥 **优先级**:**极高**。
📊 **CVSS**:高分(C:H, I:H, S:C)。
💡 **行动**:立即升级,防止服务器被完全控制。