# VICIdial 中的 vicidial_sales_viewer.php 存在未授权命令注入漏洞 .getSystemService()
## 漏洞概述
VICIdial 版本 2.9 RC1 至 2.13 RC1 中存在一个未认证的命令注入漏洞,该漏洞出现在 vicidial_sales_viewer.php 组件中,当启用密码加密(非默认配置)时,应用会将 HTTP Basic Authentication 密码直接传递给 exec() 调用,而没有进行充分的验证,从而导致远程攻击者注入并执行任意操作系统命令。
## 影响版本
- VICIdial 2.9 RC1 至 2.13 RC1
## 漏洞细节
应用在启用密码加密的情况下,将从 HTTP Basic Authentication 收到的密码未经适当验证直接传递给 exec() 函数,允许远程攻击者注入并执行任意操作系统命令。
## 漏洞影响
该漏洞使得攻击者能够在未认证的情况下,通过 vicidial_sales_viewer.php 组件注入并执行任意操作系统命令,命令将以 web 服务器用户的权限运行,从而可能造成严重的安全风险。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: VICIdial Unauthenticated Command Injection via Basic Auth Password | Advisories | VulnCheck -- 🔗来源链接
标签: third-party-advisory
神龙速读标题: VICIdial 2.9 RC 1 < 2.13 RC1 - 'user_authorization' Command Execution (Metasploit) - Unix remote Exploit -- 🔗来源链接
标签: exploit
神龙速读