亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

ShowDoc 9.4分漏洞被拖了5年,2000臺服務(wù)器還在裸奔

0
分享至


一個5年前就該修好的漏洞,現(xiàn)在才被黑客大規(guī)模利用。ShowDoc的CVE-2025-0520(CVSS評分9.4/10)正在野外活躍,攻擊者無需認(rèn)證就能上傳Web Shell,直接接管服務(wù)器。

這不是零日漏洞,而是典型的N-day攻擊——補丁2020年10月就發(fā)布了,版本號2.8.7。

VulnCheck的安全研究副總裁Caitlin Condon披露了最新情況:攻擊者已經(jīng)盯上一臺部署在美國的蜜罐,成功植入Web Shell。她的團隊掃描發(fā)現(xiàn),全球仍有超過2000個ShowDoc實例在線運行,絕大多數(shù)位于中國。

換句話說,這些服務(wù)器要么從沒更新過,要么管理員根本不知道這個項目的存在。

漏洞本身:一個文件上傳的低級錯誤

ShowDoc的定位是文檔管理和協(xié)作工具,類似簡化的Confluence,在開發(fā)者和小團隊里有一定用戶基礎(chǔ)。它的漏洞出在文件上傳環(huán)節(jié)——后端沒校驗文件擴展名,攻擊者直接把.php文件偽裝成圖片傳上去,服務(wù)器就認(rèn)了。

Vulhub的 advisory 描述得很直接:「在2.8.7之前的版本中,存在未經(jīng)限制且未經(jīng)認(rèn)證的文件上傳問題,攻擊者能夠上傳Web Shell并在服務(wù)器上執(zhí)行任意代碼?!?/p>

CVSS 9.4分意味著攻擊門檻極低:無需認(rèn)證、無需用戶交互、通過網(wǎng)絡(luò)即可利用。這種配置在漏洞評分體系里屬于"拿到URL就能打"的級別。

2020年10月的2.8.7版本修復(fù)了這個問題?,F(xiàn)在ShowDoc的最新版本是3.8.1,中間隔了整整18個小版本。但漏洞編號卻是CVE-2025-0520——這是因為MITRE今年才正式分配編號,漏洞本身早就存在。

為什么現(xiàn)在才爆發(fā)?N-day攻擊的狩獵邏輯

Condon觀察到的攻擊模式,和近年安全行業(yè)的趨勢高度吻合。攻擊者不再死磕零日漏洞,而是轉(zhuǎn)向"N-day"——那些已經(jīng)公開、有補丁、但大量實例未修復(fù)的漏洞。

這種策略的轉(zhuǎn)變很現(xiàn)實:挖零日需要投入大量資源,還可能被防御方快速響應(yīng)。而N-day漏洞的利用工具一旦公開,攻擊者可以用掃描器批量狩獵,ROI高得多。

ShowDoc的案例特別典型:它不是一個商業(yè)軟件,沒有自動更新機制,用戶群體又以個人開發(fā)者和小團隊為主,安全意識參差不齊。

2000多個在線實例,大部分在中國。這個數(shù)字背后是一堆被遺忘的測試環(huán)境、離職員工部署的內(nèi)部工具、或者某個創(chuàng)業(yè)公司的文檔站——服務(wù)器還在跑,但已經(jīng)沒人管了。

蜜罐捕獲的攻擊來自美國IP,但Condon沒有透露更多細節(jié)。這種地理位置的錯位很常見:攻擊者用全球分布的基礎(chǔ)設(shè)施掃描,哪里 vulnerable 打哪里。

修復(fù)建議與現(xiàn)實的落差

官方建議很簡單:升級到最新版本。但執(zhí)行層面到處是坑。

ShowDoc是開源項目,部署方式五花八門。有人用Docker一鍵拉取,有人在云服務(wù)器手動配置,還有人內(nèi)網(wǎng)部署后忘了映射端口。5年前的版本能跑,很多人就沒動力動它。

更麻煩的是,這類工具往往成為"影子IT"——不是IT部門統(tǒng)一采購的,安全團隊甚至不知道它的存在。等漏洞爆發(fā)時,連資產(chǎn)清單都拉不出來。

Condon的數(shù)據(jù)來自互聯(lián)網(wǎng)掃描,只能看到暴露公網(wǎng)的實例。實際風(fēng)險可能更大:很多企業(yè)把ShowDoc放在內(nèi)網(wǎng),以為這樣就安全,但一旦邊界被突破,這些未修復(fù)的實例就是現(xiàn)成的跳板。

Web Shell上傳后,攻擊者通常會做權(quán)限維持、橫向移動、或者干脆挖礦。Condon沒有披露這次捕獲的具體payload,但9.4分的漏洞配合未修復(fù)的服務(wù)器,攻擊者的操作空間幾乎是滿的。

同類漏洞的連鎖反應(yīng)

ShowDoc不是孤例。原文列出的其他漏洞事件,勾勒出2025年安全威脅的輪廓:

Fortinet的FortiClient EMS剛修了CVE-2026-35616,也是正在被利用的狀態(tài);Docker的CVE-2026-34040能讓攻擊者繞過授權(quán)拿到宿主機權(quán)限;Next.js的CVE-2025-55182已經(jīng)導(dǎo)致766臺主機憑證泄露。

這些漏洞的共同點是:影響基礎(chǔ)設(shè)施層,修復(fù)依賴用戶主動行動,而用戶往往不動。

攻擊者的工具鏈正在工業(yè)化。VulnCheck這類公司存在的價值,就是把"誰在打"和"誰能被打"的數(shù)據(jù)實時同步給防御方。但數(shù)據(jù)到手之后,能不能推動修復(fù),又是另一個問題。

ShowDoc的維護者看起來還在活躍——3.8.1是近期版本,GitHub也有提交記錄。但開源項目的安全通知機制天生薄弱,用戶不訂閱郵件列表、不看Release Note,就永遠不會知道2.8.7那個"修復(fù)文件上傳問題"的commit意味著什么。

Condon在披露時特意強調(diào)了"first time"——這是她團隊第一次觀察到該漏洞的野外利用。但"第一次被發(fā)現(xiàn)"不等于"第一次發(fā)生",之前的攻擊可能從未被記錄。

2000臺服務(wù)器,5年補丁空窗期,9.4分漏洞。這三個數(shù)字放在一起,攻擊者沒理由不試試。

你的團隊里,有沒有跑著類似ShowDoc這種"沒人管但還在用"的工具?最近一次檢查它的版本號,是什么時候?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
一季報業(yè)績爆發(fā)!有色、半導(dǎo)體、光通信,誰是下一個“業(yè)績王”?

一季報業(yè)績爆發(fā)!有色、半導(dǎo)體、光通信,誰是下一個“業(yè)績王”?

小白鴿財經(jīng)
2026-04-13 20:30:03
印度:我們每家都有電視,中國行嗎?法國:人家中國居民不用偷電

印度:我們每家都有電視,中國行嗎?法國:人家中國居民不用偷電

離離言幾許
2026-04-10 14:51:25
天津知名蛋糕店發(fā)布閉店通知

天津知名蛋糕店發(fā)布閉店通知

牛鍋巴小釩
2026-04-16 06:33:07
64歲成功成為父親,前兩任妻子均非同尋常

64歲成功成為父親,前兩任妻子均非同尋常

小琴動漫
2026-04-14 19:16:24
開國十大武林高手,許世友只能排第八?

開國十大武林高手,許世友只能排第八?

祁州校尉
2026-04-15 17:30:14
斯蒂芬·米勒:無論伊朗選擇哪條路,美國都將獲勝

斯蒂芬·米勒:無論伊朗選擇哪條路,美國都將獲勝

Nee看
2026-04-15 11:52:01
武大楊某媛,去當(dāng)女裝銷售了

武大楊某媛,去當(dāng)女裝銷售了

大張的自留地
2026-04-14 13:21:50
伊朗革命衛(wèi)隊:霍爾木茲海峽允許非軍事船只通過

伊朗革命衛(wèi)隊:霍爾木茲海峽允許非軍事船只通過

每日經(jīng)濟新聞
2026-04-13 07:38:50
繼德國之后,英國也開始貼出“中文標(biāo)語”?中國游客:不能夠接受

繼德國之后,英國也開始貼出“中文標(biāo)語”?中國游客:不能夠接受

潮鹿逐夢
2026-04-02 12:31:48
江蘇省政府明確:蘇中地區(qū)出資40%!

江蘇省政府明確:蘇中地區(qū)出資40%!

南通濠生活
2026-04-15 14:34:28
大膽去做,不要怕,沒有人在乎。就算有人在乎,人又算什么東西

大膽去做,不要怕,沒有人在乎。就算有人在乎,人又算什么東西

清風(fēng)拂心
2026-04-07 10:15:07
正式敲定!5月1日全面嚴(yán)查,多種灰色操作要坐牢

正式敲定!5月1日全面嚴(yán)查,多種灰色操作要坐牢

混沌錄
2026-04-14 20:48:18
拉夫羅夫稱普京將于今年上半年訪華

拉夫羅夫稱普京將于今年上半年訪華

財聯(lián)社
2026-04-15 13:48:17
峰回路轉(zhuǎn)!申花有望遞補晉級亞冠精英聯(lián)賽 斯盧茨基再遇三線考驗

峰回路轉(zhuǎn)!申花有望遞補晉級亞冠精英聯(lián)賽 斯盧茨基再遇三線考驗

彩虹的微笑
2026-04-15 23:46:20
日本小學(xué)生失蹤三周后尸體被找到,部分已成白骨!曾和家人計劃隔天就來中國旅行……

日本小學(xué)生失蹤三周后尸體被找到,部分已成白骨!曾和家人計劃隔天就來中國旅行……

日本通
2026-04-15 15:06:40
2026國資委46號令!工齡認(rèn)定、安置補發(fā),全部都有了明確方案

2026國資委46號令!工齡認(rèn)定、安置補發(fā),全部都有了明確方案

筆墨V
2026-04-16 06:52:17
17條?9年之后,地鐵最多的居然是這個區(qū)…

17條?9年之后,地鐵最多的居然是這個區(qū)…

深圳壹地產(chǎn)
2026-04-15 16:36:52
桑切斯:以色列從根本上踐踏國際法

桑切斯:以色列從根本上踐踏國際法

看看新聞Knews
2026-04-15 10:12:32
1976年毛主席去世,王洪文提議江青當(dāng)主席,葉劍英馬上找到華國鋒

1976年毛主席去世,王洪文提議江青當(dāng)主席,葉劍英馬上找到華國鋒

冰語歷史
2026-04-15 19:31:34
央視都看好的《金關(guān)》,觀眾卻強烈要求下架,為什么罵聲一片

央視都看好的《金關(guān)》,觀眾卻強烈要求下架,為什么罵聲一片

秋姐居
2026-04-15 16:59:16
2026-04-16 08:15:00
薛定諤的BUG
薛定諤的BUG
有態(tài)度網(wǎng)友ytd
1425文章數(shù) 35關(guān)注度
往期回顧 全部

科技要聞

小鵬最貴SUV預(yù)售39.98萬!L4架構(gòu)3000TOPS算力

頭條要聞

歐洲100萬人請愿要求制裁以色列 以總理:歐洲道德軟弱

頭條要聞

歐洲100萬人請愿要求制裁以色列 以總理:歐洲道德軟弱

體育要聞

三球準(zhǔn)絕殺戴大金鏈:轟30+10自我救贖

娛樂要聞

謝娜現(xiàn)身環(huán)球影城,牽手女兒溫馨有愛

財經(jīng)要聞

業(yè)績失速的Lululemon:"健康"人設(shè)崩塌?

汽車要聞

空間絲毫不用妥協(xié) 小鵬GX首發(fā)評測

態(tài)度原創(chuàng)

手機
家居
本地
時尚
公開課

手機要聞

驍龍8 Elite Gen6曝光!臺積電2nm+2+3+3架構(gòu),小米18系列穩(wěn)了

家居要聞

簡而不減 暖居之道

本地新聞

12噸巧克力有難,全網(wǎng)化身超級偵探添亂

赫本愛穿的傘裙,好優(yōu)雅!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版