博客
关于我
NetMizer 日志管理系统 多处前台RCE漏洞复现
阅读量:795 次
发布时间:2023-02-14

本文共 563 字,大约阅读时间需要 1 分钟。

NetMizer日志管理系统存在多个关键漏洞,其中最显著的是在position.php和hostdelay.php等接口处的命令执行漏洞。攻击者无需身份验证即可通过这两个接口在服务器端执行任意命令,进一步写入后门并获取权限,从而控制整个Web服务器。

产品简介

NetMizer是一家全球领先的集成应用交付与应用安全解决方案提供商。公司致力于为企业和运营商提供确保关键业务应用的全面可用性、高性能和完善安全性的解决方案,助力构建智能化业务网络。

漏洞概述

NetMizer日志管理系统中存在严重的安全漏洞,尤其是在position.php和hostdelay.php接口处。攻击者利用这些漏洞可以在未经身份验证的情况下,通过服务器端执行任意命令,写入后门并获取管理员权限,从而完全控制Web服务器。

漏洞复现

为了验证这一漏洞,可以使用以下方法:通过GET请求发送特定URL,例如/data/search/position.php?action=file&nodeid=|id>1.txt,并设置合适的请求头。攻击者可以利用这一点在实际环境中进行测试,验证漏洞的存在性。

复现环境

此漏洞通常在NetMizer日志管理系统的生产环境中被发现。攻击者可以利用这一点通过简单的Web请求进行攻击,进而对企业的关键业务造成严重影响。

转载地址:http://kdcfk.baihongyu.com/

你可能感兴趣的文章
nacos config
查看>>
Nacos Config--服务配置
查看>>
Nacos Derby 远程命令执行漏洞(QVD-2024-26473)
查看>>
Nacos 与 Eureka、Zookeeper 和 Consul 等其他注册中心的区别
查看>>
Nacos 单机集群搭建及常用生产环境配置 | Spring Cloud 3
查看>>
Nacos 启动报错[db-load-error]load jdbc.properties error
查看>>
Nacos 注册服务源码分析
查看>>
Nacos 融合 Spring Cloud,成为注册配置中心
查看>>
Nacos-注册中心
查看>>
Nacos2.X 源码分析:为订阅方推送、服务健康检查、集群数据同步、grpc客户端服务端初始化
查看>>
Nacos2.X 配置中心源码分析:客户端如何拉取配置、服务端配置发布客户端监听机制
查看>>
Nacos2.X源码分析:服务注册、服务发现流程
查看>>
NacosClient客户端搭建,微服务注册进nacos
查看>>
Nacos中使用ribbon
查看>>
Nacos使用OpenFeign
查看>>
Nacos使用Ribbon
查看>>
Nacos做注册中心使用
查看>>
Nacos做配置中心使用
查看>>
Nacos入门过程的坑--获取不到配置的值
查看>>
Nacos原理
查看>>