您当前的位置: 首页 > 热点 > > 内容页

最资讯丨畅捷通T+ SQL注入漏洞安全风险通告

来源:互联网 2023-06-13 16:56:37

漏洞概述


【资料图】

漏洞名称

畅捷通T+ SQL注入漏洞

漏洞编号

QVD-2023-13612

公开时间

2023-02-10

影响对象数量级

万级

奇安信评级

高危

CVSS 3.1分数

9.4

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

未公开

技术细节状态

未公开

危害描述:远程未授权攻击者可利用此漏洞在目标系统执行任意SQL语句,最终实现远程命令执行。

(注:奇安信CERT的漏洞深度分析报告包含此漏洞的POC及技术细节,订阅方式见文末。)

01漏洞详情

影响组件

畅捷通 T+ 是一款基于互联网的新型企业管理软件,功能模块包括:财务管理、采购管理、库存管理等。主要针对中小型工贸和商贸企业的财务业务一体化应用,融入了社交化、移动化、物联网、电子商务、互联网信息订阅等元素。

漏洞描述

近日,奇安信CERT监测到畅捷通T+ SQL注入漏洞(QVD-2023-13612),远程未授权攻击者可利用此漏洞在目标系统执行任意SQL语句,最终实现远程命令执行。鉴于该漏洞的POC已在互联网上公开,现实威胁上升,建议客户尽快做好自查及防护。

02影响范围

影响版本

畅捷通T+ 13.0

畅捷通T+ 16.0

其他受影响组件

03复现情况

目前,奇安信CERT已成功复现该漏洞,截图如下:

04处置建议

安全更新

目前官方已发布补丁更新,建议受影响用户尽快安装。

T+ 13.000.001.0404 及以上补丁包:

https://www.chanjetvip.com/product/goods/detail?id=5c4e9022a070eb00134deb99

Snort 检测方案

Snort是一个开源的入侵检测系统,使用规则来检测网络流量中的恶意行为。用户可参考以下Snort检测规则,进行检测:

alert tcpanyany ->anyany (msg:"Suspicious POST request to /tplus/ajaxpro/Ufida.T.SM.UIP.MultiCompanyController,Ufida.T.SM.UIP.ashx?method=CheckMutex"; content:"/tplus/ajaxpro/Ufida.T.SM.UIP.MultiCompanyController,Ufida.T.SM.UIP.ashx?method=CheckMutex"; http_uri;content:"POST"; http_method; pcre:"accNum.*""; classtype:web-application-attack; sid:1000001; rev:1;)

05参考资料

[1]https://www.chanjetvip.com/product/goods/detail?id=5c4e9022a070eb00134deb99

上一篇 下一篇
x
推荐阅读 更多
最资讯丨畅捷通T+ SQL注入漏洞安全风险通告

漏洞概述漏洞名称畅捷通T+SQL注入漏洞漏洞编号QVD-2023-13612公开时间2

2023-06-13
专访:美债务上限法案难消世界对美国“不安感”——访日本无限合同会社首席经济师田代秀敏

新华社东京6月13日电 专访:美债务上限法案难消世界对美国“不安感

2023-06-13
杞县沙沃乡:多措并举战“三夏” 颗粒归仓人心安

小麦的丰收承载着希望,今年5月底的持续阴雨天气,打乱了一年一度的麦

2023-06-13
《JAMA·肿瘤学》:吴一龙/莫树锦深度综述!可手术EGFR突变阳性肺癌靶向辅助治疗的现在和未来

作为最早应用酪氨酸激酶抑制剂(TKI)类靶向药的癌症亚型之一,

2023-06-13
0092是哪的区号_0099是哪里的区号

1、以0099开头的都是特别号码,比如银行专用的客户服务电话,某些信息

2023-06-13
每日短讯:智慧农机系统获推广应用 河北小麦机收进度超四成

目前,河北省的小麦机收正由南到北快速推进,进度已超过四成。

2023-06-13
天天滚动:手机云类软件推荐推荐

随着移动互联网的快速发展,手机云类软件成为越来越多人的选择。这类软

2023-06-13
记者探访:河北承德国网新源丰宁抽水蓄能电站

国网新源河北丰宁抽水蓄能电站坐落于河北承德丰宁境内,总装机360万千

2023-06-13
新疆2地获“中国天然氧吧”授牌 当前热闻

6月13日,在2023年自治区旅游发展大会暨“新疆是个好地方”旅游推介会

2023-06-13
金融业机构总资产达439.33万亿元

本报北京6月12日电(记者吴秋余)中国人民银行发布的数据显示:据初步

2023-06-13