跳到主要内容

超危

WSO2 API Manager文件上传漏洞

2022-04-18 00:00:00 公开 ,2026-02-25 17:05:00 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-22 (Path Traversal)
CAPEC:
CAPEC-126 (Path Traversal) CAPEC-64 (Using Slashes and URL Encoding Combined to Bypass Validation Logic) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-78 (Using Escaped Slashes in Alternate Encoding) CAPEC-79 (Using Slashes in Alternate Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-01-30 04:50:06

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
WSO2 API Manager是美国WSO2公司的一套API生命周期管理解决方案。 某些WSO2产品允许不受限制地上传文件,并执行远程代码。攻击者必须使用具有内容处置目录遍历序列的/fileupload端点来访问web根目录下的目录,例如../..//repository/deployment/server/webapps目录。影响WSO2 API Manager 2.2.0及以上版本到4.0.0;WSO2 Identity Server 5.2.0及以上版本至5.11.0;WSO2 Identity Server Analytics 5.4.0、5.4.1、5.5.0和5.6.0;WSO2 Identity Server作为密钥管理器5.3.0及以上版本至5.10.0;以及WSO2 Enterprise Integrator 6.2.0及以上版本至6.6.0。
修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2021-1738

参考链接