当前位置: 首页 > article >正文

任子行网络安全审计系统 log_fw_ips_scan_jsondata SQL注入漏洞复现

0x01 产品简介

任子行网络安全审计系统SURF-SA系列产品是任子行为各行业提供的自主可控信息化办公环境上网行为审计的安全服务。是一款功能强大、灵活配置的网络安全审计工具,适用于各种网络环境,为网络管理者提供了全面的审计、监控和管理功能,对网络协议交互、网页浏览、邮件收发、文件传输、IM信息等行为进行全面、实时审计。留存归档审计日志,并对审计结果进行统计和关联分析,帮助网络管理者及时洞察网络异常及用户行为风险。

0x02 漏洞概述

任子行网络安全审计系统 log_fw_ips_scan_jsondata 接口存在SQL注入漏洞,未经身份验证的远程攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息(例如,管理员后台密码、站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 复现环境

FOFA:title="任子行网络安全审计系统"

0x04 漏洞复现

PoC

GET /webui/?g=log_fw_ips_scan_jsondata&uname='+union+select

http://www.kler.cn/a/409420.html

相关文章:

  • 图片生成视频-右进
  • 11 —— 打包模式的应用
  • 实时检测跟踪模块
  • React中 setState 是同步的还是异步的?调和阶段 setState 干了什么?
  • AWS 新加坡EC2 VPS 性能、线路评测及免费注意事项
  • 微软发布Win11 24H2系统11月可选更新KB5046740!
  • java基础(一):JDK、JRE、JVM、类库等概念,java跨平台实现原理
  • On-Chip-Network之Topology
  • Pytorch自定义算子反向传播
  • cirros-0.3.4-x86_64-disk.img
  • 【Linux】使用nohup命令实现不挂断的后台运行
  • ECharts柱状图-带圆角的堆积柱状图,附视频讲解与代码下载
  • [Leetcode小记] 3233. 统计不是特殊数字的数字数量
  • shell脚本-笔记27
  • 《CSDN及其旗下产品:构建中国IT行业的知识与技术生态》
  • Java开发经验——SpringRestTemplate常见错误
  • 【C++】static修饰的“静态成员函数“--静态成员在哪定义?静态成员函数的作用?
  • 【论文笔记】Improved Baselines with Visual Instruction Tuning
  • 掌握移动端性能测试利器:深入JMeter手机录制功能
  • php日志系统
  • PICO VR串流调试Unity程序
  • [第五空间 2021]pklovecloud 详细题解
  • 跟着问题学5——深度学习中的数据集详解(1)
  • 【深度学习】Linux常见命令
  • web前端开发--创建百雀羚网站
  • C++11: STL之bind