CVE-2024-28189 — 神龙十问 AI 深度分析摘要
CVSS 10.0 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:沙箱逃逸漏洞。Judge0 CE 在处理代码执行时,允许攻击者在沙箱内创建指向**沙箱外部**的符号链接。💥 **后果**:攻击者可直接在沙箱外执行任意代码,彻底突破隔离保护,导致服务器被完全控制。
Q2根本原因?(CWE/缺陷点)
🛡️ **CWE-61**:符号链接跟随(Symbolic Link Following)。🔍 **缺陷点**:应用程序对沙箱内**不受信任的文件**使用了 UNIX 命令,未严格限制文件路径的合法性,导致“跳出”沙箱目录。
Q3影响谁?(版本/组件)
📦 **产品**:Judge0 CE(开源在线代码执行系统)。📉 **版本**:**1.13.1 之前**的所有版本。⚠️ 注意:v1.13.1 及以后版本已修复。
Q4黑客能干啥?(权限/数据)
👑 **权限**:获得沙箱外代码执行权限(RCE)。📂 **数据**:可读取/修改服务器任意文件,窃取敏感数据或植入后门。🌐 **影响**:CVSS 评分极高(H/H/H),影响完整性、机密性和可用性。
Q5利用门槛高吗?(认证/配置)
🔓 **门槛低**:CVSS 向量显示 **AV:N**(网络可攻击)、**AC:L**(低复杂度)、**PR:N**(无需权限)、**UI:N**(无需用户交互)。只要服务暴露且未修复,即可远程利用。
Q6有现成Exp吗?(PoC/在野利用)
📜 **PoC**:数据中 `pocs` 字段为空,暂无公开现成 Exp。🔗 **参考**:官方已发布安全公告(GHSA-h9g2-45c8-89cf)和修复提交(commit f3b8547),技术细节已公开,利用逻辑透明。
Q7怎么自查?(特征/扫描)
🔍 **自查特征**:检查 Judge0 版本是否为 **< 1.13.1**。📂 **代码审计**:查看 `app/jobs/isolate_job.rb` 第 232 行附近,是否对沙箱内文件路径进行了严格的白名单或路径校验。
Q8官方修了吗?(补丁/缓解)
✅ **已修复**:官方已发布补丁。🔗 **修复链接**:[GitHub Commit](https://github.com/judge0/judge0/commit/f3b8547b3b67863e4ea0ded3adcb963add56addd)。建议立即升级至 **v1.13.1** 或更高版本。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:若无法立即升级,建议**暂时下线**该服务或限制访问 IP。🛡️ **网络层**:在 WAF 或防火墙层拦截对 Judge0 端点的非授权访问,防止被远程利用。
Q10急不急?(优先级建议)
🔥 **优先级:极高**。🚨 由于无需认证且远程可利用,属于高危漏洞。📅 **发布时间**:2024-04-18,距今已有一段时间,建议**立即**完成升级或缓解措施。