漏洞信息详情
BillQuick Web SuiteSQL注入漏洞
漏洞简介
Bqe Software BillQuick Web Suite是美国Bqe Software公司的一个 Bqe Software 的时间和计费系统。
BQE BillQuick Web Suite 存在安全漏洞,该漏洞源于 BQE BillQuick Web Suite 2018 到 2021 允许 SQL 注入用于未经身份验证的远程代码执行,如 2021 年 10 月在野外被利用以安装勒索软件。 例如,SQL 注入可以使用 txtID(又名用户名)参数。 成功的利用可能包括通过 xp_cmdshell 以 MSSQLSERVER$ 形式执行任意代码的能力。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://www.huntress.com/blog/threat-advisory-hackers-are-exploiting-a-vulnerability-in-popular-billing-software-to-deploy-ransomware
参考网址
来源:MISC
链接:https://www.huntress.com/blog/threat-advisory-hackers-are-exploiting-a-vulnerability-in-popular-billing-software-to-deploy-ransomware
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2021-42258
受影响实体
暂无
补丁
- BillQuick Web SuiteSQL注入漏洞的修复措施<!--2021-10-22-->
还没有评论,来说两句吧...