漏洞描述 XXL-JOB 是一款开源的分布式任务调度平台,用于实现大规模任务的调度和执行。XXL-JOB 默认配置下,用于调度通讯的 accessToken不是随机生成的,而是使用 application.properties 配置文件中的默认值。在实际使用中如果没有修改默认值,攻击者可利用此绕过认证调用executor,执行任意代码,从而获取服务器权限。经分析和研判,该漏洞利用难度低,可导致远程代码执行。
相关漏洞推荐 POC CVE-2020-23814: XXL-JOB v2.2.0 — Stored Cross Site Scripting POC xxljob-default-login: XXL-JOB Default Login POC xxl-job-default-token-bypass-rce: XXL-JOB 默认 accessToken 身份绕过漏洞 POC xxljob-default-login: XXL-JOB Default Login POC xxljob-executor-unauth: XXL-JOB executor - Unauthorized Access XXL-JOB Executor /run 代码执行漏洞 XXL-JOB 任务调度中心 后台任意命令执行漏洞 xxl-job api未授权Hessian2反序列化漏洞 XXL-JOB api未授权访问漏洞 分布式任务调度平台XXL-JOB权限绕过漏洞 分布式任务调度平台XXL-JOB权限绕过漏洞 分布式任务调度平台XXL-JOB远程代码执行漏洞 XXL-JOB accessToken 权限绕过漏洞