jQuery知名外挂File Upload遭爆有存在超过8年的安全漏洞

Larry Cashdollar
Akamai安全研究人员Larry Cashdollar上周揭露jQuery的知名外挂jQuery File Upload中含有一个安全漏洞,将允许骇客上传一个介壳程式到服务器上并执行命令,而且该漏洞不仅影响jQuery File Upload,还可能影响其它7,828个jQuery File Upload的分支专案。
jQuery是个用来简化HTML与JavaScript之间操作的JavaScript函式库,而jQuery File Upload则是数千个jQuery插件中较受欢迎的其中一个,它是个上传工具,能以拖曳方式上传各种档案到不同的服务器平台。
Cashdollar检验了jQuery File Upload的程式码之后发现,他能够上传一个介壳程式到服务器上并执行命令,也确定其它以jQuery File Upload为基础的专案也隐匿著同样的漏洞,于是他通知了jQuery File Upload的作者Sebastian Tschan。
Tschan一开始有些摸不着头绪,后来才察觉是因为Apache HTTP Server在2010年释出的2.3.9版在预设上关闭了.htaccess功能,.htaccess主要存放与文件夹相关的安全设定,而jQuery File Upload正巧是仰赖.htaccess来实践用户所上传文件夹的安全限制。
总之,Tschan在收到Cashdollar通知后已经更改了jQuery File Upload的程式码,只允许使用者上传内容型态的影像档案,修补了此一代号为CVE-2018-9206的安全漏洞。
此外,迄今已有7,828个基于jQuery File Upload的分支,Cashdollar指出,大多数的分支都含有CVE-2018-9206漏洞,代表任何被应用在生产环境中的相关专案都可能蒙受档案上传与程式执行风险,诸如允许骇客执行程式以窃取资料,或是植入恶意程式及窜改网页等。
尽管该漏洞已存在8年而未被公开,但相关的开采方式已在网络上流传至少3年,Cashdollar呼吁jQuery File Upload专案的分支及采用这些专案的平台都必须重新展开安全性评估。
