支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2020-5722 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
Grandstream UCM6200系列的HTTP接口存在一个未经身份验证的远程SQL注入漏洞。攻击者可以通过精心设计的HTTP请求利用此漏洞在版本1.0.19.20之前的版本中以root身份执行Shell命令,或者在版本1.0.20.17之前的版本中注入HTML代码到密码恢复邮件中。

## 影响版本
- 执行Shell命令:1.0.19.20之前的版本
- 注入HTML到密码恢复邮件:1.0.20.17之前的版本

## 漏洞细节
攻击者可以通过构造特定的HTTP请求触发SQL注入漏洞,进而导致远程代码执行或在密码恢复邮件中注入HTML代码。这主要影响了Grandstream UCM6200系列产品的安全性。

## 影响
- 可以未经授权执行系统命令,可能导致系统被完全控制
- 可以在密码恢复邮件中注入HTML,可能引发进一步的社会工程攻击或钓鱼攻击
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞涉及Grandstream UCM6200系列设备的HTTP接口,存在未认证的远程SQL注入漏洞,允许攻击者通过构造的HTTP请求执行Shell命令或在密码恢复邮件中注入HTML。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The HTTP interface of the Grandstream UCM6200 series is vulnerable to an unauthenticated remote SQL injection via crafted HTTP request. An attacker can use this vulnerability to execute shell commands as root on versions before 1.0.19.20 or inject HTML in password recovery emails in versions before 1.0.20.17.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Grandstream UCM6200 SQL注入漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Grandstream UCM6200是美国潮流网络(Grandstream)公司的一套用于IP电话通信的企业级交换机。 Grandstream UCM6200 1.0.19.20之前版本和1.0.20.17之前版本中的HTTP接口存在SQL注入漏洞。攻击者可利用该漏洞以root权限执行shell命令或向密码找回邮件中注入HTML。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
SQL注入
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2020-5722 的公开POC
#POC 描述源链接神龙链接
1Grandstream UCM6200 series contains an unauthenticated remote SQL injection caused by crafted HTTP requests, letting attackers execute shell commands as root on versions before 1.0.19.20 or inject HTML in emails before 1.0.20.17. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-5722.yamlPOC详情
三、漏洞 CVE-2020-5722 的情报信息
四、漏洞 CVE-2020-5722 的评论

暂无评论


发表评论