01
漏洞描述
SonicWALL是全球互联网安全设备提供商,成立于 1991 年,主要进行全面互联网安全解决方案的设计、开发和生产,为广大的市场提供访问安全、增值安全服务和交易安全产品。所服务的对象包括:SOHO、SMB、企业、服务提供商、电子商务、政府、教育和保健机构。其产品GMS和AnalyticsOn-Prem 均存在SQL注入漏洞。
02
漏洞危害
该漏洞是由于对用户输入的过滤不足,后台未能正确校验用户的输入,导致可以注入SQL语句,未经身份验证的远程攻击者可以向受影响的应用程序发送特制请求,并在应用程序数据库中执行任意 SQL 命令。成功利用此漏洞可能允许远程攻击者读取、删除、修改数据库中的数据并完全控制受影响的应用程序。
03
影响范围
SonicWall GMS版本 <= 9.3.1-SP2-Hotfix-1
SonicWall AnalyticsOn-Prem版本 <= 2.5.0.3-2520
04
漏洞等级
高危
06
修复方案
厂商已发布了漏洞修复程序,请及时关注更新:
https://www.sonicwall.com/support/knowledge-base/security-notice-sonicwall-gms-sql-injection-vulnerability/220613083124303/
https://www.sonicwall.com/techdocs/pdf/gms-9-3-upgrade-guide.pdf
END
长按识别二维码,了解更多
原文始发于微信公众号(易东安全研究院):【漏洞预警】Analytics & SonicWall GMS SQL注入漏洞(CVE-2022-22280)
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论