关键信息总结 影响的产品名称 ics-park 漏洞文件 JobController.java 漏洞版本 V1.0 漏洞类型 远程代码执行 根因 调度任务模块在创建和更新任务时,直接接受用户提供的方法引用,未进行验证或限制。攻击者可以利用如 等任意方法,导致恶意输入被反序列化并执行。 影响 攻击者可远程执行任意代码,导致服务被篡改或破坏。 敏感信息可能泄露,权限被提升,且漏洞可能在内部网络中横向移动。 漏洞详情与POC 漏洞位置: JobController.java Payload示例: 建议修复措施 1. 实现白名单验证:将调度任务执行限制到预定义的安全方法集。 2. 强化输入验证:添加直接输入检查和清理,防止注入恶意代码。 3. 升级RuoYi框架至最新安全版本,应用官方安全补丁。