漏洞分析LazyDo

极客

嘿,LazyDo这货居然藏着这么多坑?我反手就是一个漏洞分析!

哎呦喂,兄弟们,今天咱们不聊那些高大上的“零日漏洞”,也不扯那些云里雾里的APT攻击,咱们就来扒一扒这个叫 LazyDo 的玩意儿——说实话,我第一次听到这名字的时候,心里就咯噔一下:懒人做的事?这能靠谱吗?结果呢,我花了整整一个下午去摸它的底,差点没把我给气笑了,你说它是个工具吧,它确实能干点活;但你说它安全吧,那漏洞分析做下来,我后背都是凉的!

先别急着喷,咱们看看LazyDo到底是个啥?

这货说白了就是个自动化脚本管理器,美其名曰“让重复劳动见鬼去”,很多运维小哥和脚本爱好者都喜欢拿它来挂定时任务啊、批量处理文件啊什么的。但问题恰恰就出在这个“懒”字上——开发者为了图省事,把很多本该严格校验的环节全给“优化”掉了,我跟你讲,我随手一试,就发现它的输入过滤形同虚设,那感觉就像你家的门锁看着挺结实,结果拿张银行卡一划就开了,你说气不气人?

命令注入?这简直是“裸奔”啊!

我打开LazyDo的Web管理界面,试着在任务名称里塞了一段 ; cat /etc/passwd,你猜怎么着?它居然原封不动地拼到系统命令里执行了!我当时就愣住了,然后忍不住喊了一声:“卧槽,这也太随便了吧?” 这不就是典型的命令注入漏洞嘛! 任何一个能摸到你管理页面的家伙,哪怕是个小菜鸟,都能直接拿到服务器权限,你说你一个工具,连最基本的参数化查询都不做,这不是等于把家门钥匙挂在门口吗?

权限验证形同虚设,越权就像串门

还有更离谱的呢,我登录了一个普通用户账号,尝试访问一个管理员专属的日志接口,本来想着肯定会被拦下来,结果呢?直接返回了200 OK!我当时那个表情,就跟吞了苍蝇一样,LazyDo的Session校验居然只验证了“是否登录”,压根没验证“你是谁”,这意味着什么?意味着只要你有账号,哪怕是最低级的那种,你都能把管理员的功能翻个底朝天,改配置、删数据、看敏感信息,简直就跟逛自家后花园似的,这要是被有心人利用了,那损失可不是闹着玩的。

日志文件?不存在的!出了事你连证据都找不着

最让我抓狂的是,它的日志记录功能竟然有逻辑缺陷,高并发情况下,日志会莫名其妙地丢失,甚至在某些操作下会写入到临时目录,重启就没了。我辛辛苦苦做的漏洞分析,想找点回溯证据,结果它比我还“懒”,直接不记了! 你说,这种工具放在生产环境里,是不是像个定时炸弹?出了问题,你连怎么炸的都不知道,做安全审计的兄弟估计得哭晕在厕所。

咱们该怎么办?难道只能干瞪眼?

说实话,我当时做完这一套漏洞分析,心情挺复杂的,一方面觉得这工具太不争气,另一方面也庆幸,哎,好在我是自己研究用的,没把它部署在什么关键业务上,但如果你已经用了LazyDo,或者正打算用,我真心建议你:第一,绝对不要暴露在公网! 第二,赶紧去看它的配置文件,把默认密钥改掉!第三,如果条件允许,最好还是用一些成熟的安全方案来替代它,比如Ansible或者更规范的CI/CD工具链。

说到底,工具是死的,但安全是活的,今天咱们聊这个漏洞分析,不是为了贬低LazyDo,而是想提醒大家,越是看起来方便的东西,底下可能藏着越深的坑,我这人脾气直,看到问题就忍不住吐槽,但也算是肺腑之言了,希望开发者能听到用户的心声,赶紧把洞补上吧,不然咱们用着心里也不踏实啊!

漏洞分析LazyDo

好了,今天就啰嗦这么多,如果你也对网络安全感兴趣,或者想跟我聊聊你遇到过的奇葩漏洞,别客气,咱们可以私下交流。学习网络安全可以加QQ:123456789,咱们一起探讨,共同进步哈!安全无小事,别再让下一个“LazyDo”坑了咱们!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码