漏洞信息详情
ZOHO ManageEngine EventLog Analyzer SQL注入漏洞
漏洞简介
ZOHO ManageEngine EventLog Analyzer是美国卓豪(ZOHO)公司的一套系统、事件日志分析软件。该软件能够对全网范围内的主机、服务器、网络设备以及各种应用服务系统等产生的日志,进行全面收集和细致分析。
ZOHO ManageEngine EventLog Analyzer 10.6 build 10060及之前版本中存在SQL注入漏洞,该漏洞源于event/runQuery.do文件没有充分过滤‘query’参数。远程攻击者可利用该漏洞绕过既定的限制,执行任意SQL命令。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://bonitas2.zohocorp.com/zipUploads/2015_14_07_17_52_30_o_19q686iqs1sfemdf19e05sqre61.tar.gz
参考网址
来源:MISC
链接:https://packetstormsecurity.com/files/133747/ManageEngine-EventLog-Analyzer-Remote-Code-Execution.html
来源:MISC
链接:https://packetstormsecurity.com/files/133581/ManageEngine-EventLog-Analyzer-10.6-Build-10060-SQL-Query-Execution.html
来源:MISC
链接:http://www.rapid7.com/db/modules/exploit/windows/misc/manageengine_eventlog_analyzer_rce
来源:EXPLOIT-DB
链接:https://www.exploit-db.com/exploits/38352/
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2015/Sep/59
来源:EXPLOIT-DB
链接:https://www.exploit-db.com/exploits/38173/
受影响实体
- Zohocorp Manageengine_eventlog_analyzer:10.6<!--2000-1-1-->
补丁
- ZOHO ManageEngine EventLog Analyzer SQL注入漏洞的修复措施<!--2015-9-30-->
还没有评论,来说两句吧...