Nexpose Vulnerability Scanner <= 6.6.128 身份验证后 SQL 注入 (CVE-2022-0757)

漏洞描述

Rapid7 Nexpose 6.6.93 及更早版本容易受到 SQL 注入漏洞的影响,因此未定义有效的搜索运算符。这种缺乏验证可能允许已登录、经过身份验证的攻击者操纵 SearchCriteria 中的“ANY”和“OR”运算符并注入 SQL 代码。此问题已在 Rapid7 Nexpose 版本 6.6.129 中修复。
 


 

影响版本

Nexpose Vulnerability Scanner <= 6.6.128
 


 

漏洞复现

PoC默认端口:3780 默认用户名:nxadmin 受影响的处理程序:/data/asset/filterAssets完整请求

图片[1]-Nexpose Vulnerability Scanner <= 6.6.128 身份验证后 SQL 注入 (CVE-2022-0757)-孤勇者社区

------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞10赞赏 分享
评论 共1条
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片
    • 头像及死0