GeoServer漏洞遭Rondo僵尸网络利用:经典攻击重现
SANS ISC发现针对GeoServer CVE-2024-36401漏洞的主动利用,攻击者通过XPath表达式注入实现远程代码执行,下载Rondo僵尸网络脚本。本文详细分析攻击链、IOC(45.153.34.153/rondo.zyt.sh)并提供缓解建议,帮助安全团队防御该类地理信息系统服务器威胁。
🔓 High 漏洞利用
SANS ISC监测到针对GeoServer的CVE-2024-36401 XPath表达式评估漏洞的攻击活动。攻击者通过构造恶意WFS请求,利用valueReference参数执行系统命令,从远程服务器下载并执行Rondo僵尸网络脚本。该恶意软件以“Rondo”命名,常引用说唱歌手名称,此次攻击目标为GIS服务器。
来源:SANS ISC | 2026-07-22 | 原文链接
🔍 关键发现
- 攻击利用GeoServer的CVE-2024-36401漏洞(XPath表达式注入),通过WFS服务的GetPropertyValue请求触发远程代码执行。
- Base64编码的payload经解码后为下载执行命令:从45.153.34.153获取rondo.zyt.sh脚本并运行,该脚本属于Rondo僵尸网络。
- 攻击者可能已通过相同漏洞植入后门,返回页面显示“You won't find it here”,暗示隐藏持久化机制。
⚔️ 攻击链分析
1. 攻击者构造恶意HTTP GET请求,向GeoServer的/geoserver/wfs接口发送精心设计的valueReference参数;2. 参数中包含Java Runtime.exec调用,执行base64解码后的shell命令;3. 命令使用wget、busybox wget或curl从45.153.34.153下载rondo.zyt.sh;4. 下载的脚本通过管道传递给sh执行,从而植入Rondo僵尸网络。
🚩 失陷指标 (IOC)
45.153.34.153rondo.zyt.shGET /geoserver/wfs?service=WFS&version=2.0.0&request=GetPropertyValue&typeNames=sf:archsites&valueReference=exec(...)
🛡️ 缓解建议
- ✅ 及时升级GeoServer至最新版本,修复CVE-2024-36401漏洞。
- ✅ 对WFS接口的valueReference参数实施严格输入验证,禁止包含exec、Runtime等危险Java反射调用。
- ✅ 在网络层或WAF中拦截指向已知恶意IP(45.153.34.153)的出站连接。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2024-36401漏洞利用条件是什么?
攻击者需要向GeoServer的WFS服务发送特制请求,且目标GeoServer版本未修补该XPath表达式评估漏洞,无需认证即可触发远程代码执行。
❓ Rondo僵尸网络有哪些特征?
Rondo起名常引用说唱歌手名字(如Rondo),通过多阶段下载执行脚本,利用wget/curl/busybox等工具传播,且常在被入侵服务器留下篡改页面或隐藏后门。
❓ 如何检测此次攻击活动?
监控GeoServer日志中/geoserver/wfs接口的valueReference参数是否包含exec、Runtime、bash等关键词,以及出站连接至45.153.34.153的流量。