GeoServer漏洞遭Rondo僵尸网络利用:经典攻击重现

SANS ISC发现针对GeoServer CVE-2024-36401漏洞的主动利用,攻击者通过XPath表达式注入实现远程代码执行,下载Rondo僵尸网络脚本。本文详细分析攻击链、IOC(45.153.34.153/rondo.zyt.sh)并提供缓解建议,帮助安全团队防御该类地理信息系统服务器威胁。

🔓 High 漏洞利用

SANS ISC监测到针对GeoServer的CVE-2024-36401 XPath表达式评估漏洞的攻击活动。攻击者通过构造恶意WFS请求,利用valueReference参数执行系统命令,从远程服务器下载并执行Rondo僵尸网络脚本。该恶意软件以“Rondo”命名,常引用说唱歌手名称,此次攻击目标为GIS服务器。

来源:SANS ISC | 2026-07-22 | 原文链接

🔍 关键发现

  • 攻击利用GeoServer的CVE-2024-36401漏洞(XPath表达式注入),通过WFS服务的GetPropertyValue请求触发远程代码执行。
  • Base64编码的payload经解码后为下载执行命令:从45.153.34.153获取rondo.zyt.sh脚本并运行,该脚本属于Rondo僵尸网络。
  • 攻击者可能已通过相同漏洞植入后门,返回页面显示“You won't find it here”,暗示隐藏持久化机制。

⚔️ 攻击链分析

1. 攻击者构造恶意HTTP GET请求,向GeoServer的/geoserver/wfs接口发送精心设计的valueReference参数;2. 参数中包含Java Runtime.exec调用,执行base64解码后的shell命令;3. 命令使用wget、busybox wget或curl从45.153.34.153下载rondo.zyt.sh;4. 下载的脚本通过管道传递给sh执行,从而植入Rondo僵尸网络。

🚩 失陷指标 (IOC)

  • 45.153.34.153
  • rondo.zyt.sh
  • GET /geoserver/wfs?service=WFS&version=2.0.0&request=GetPropertyValue&typeNames=sf:archsites&valueReference=exec(...)

🛡️ 缓解建议

  • ✅ 及时升级GeoServer至最新版本,修复CVE-2024-36401漏洞。
  • ✅ 对WFS接口的valueReference参数实施严格输入验证,禁止包含exec、Runtime等危险Java反射调用。
  • ✅ 在网络层或WAF中拦截指向已知恶意IP(45.153.34.153)的出站连接。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2024-36401漏洞利用条件是什么?

攻击者需要向GeoServer的WFS服务发送特制请求,且目标GeoServer版本未修补该XPath表达式评估漏洞,无需认证即可触发远程代码执行。

❓ Rondo僵尸网络有哪些特征?

Rondo起名常引用说唱歌手名字(如Rondo),通过多阶段下载执行脚本,利用wget/curl/busybox等工具传播,且常在被入侵服务器留下篡改页面或隐藏后门。

❓ 如何检测此次攻击活动?

监控GeoServer日志中/geoserver/wfs接口的valueReference参数是否包含exec、Runtime、bash等关键词,以及出站连接至45.153.34.153的流量。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)