漏洞信息
# Advantech iView SQL注入漏洞
## 漏洞概述
Advantech iView 存在一个漏洞,允许身份认证的攻击者通过 `NetworkServlet.archiveTrapRange()` 方法执行 SQL 注入和远程代码执行。
## 影响版本
未具体提及影响版本。
## 细节
攻击者需要拥有至少用户级别的权限。由于某些输入参数未被正确清理,攻击者可以通过 SQL 注入来执行代码,并以 `nt authority\local service` 账户的上下文运行。
## 影响
此漏洞会导致 SQL 注入和潜在的远程代码执行,从而可能使攻击者在目标系统上获得执行恶意代码的能力。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Advantech iView SQL Injection
漏洞描述信息
A vulnerability exists in Advantech iView that could allow SQL injection
and remote code execution through NetworkServlet.archiveTrapRange().
This issue requires an authenticated attacker with at least user-level
privileges. Certain input parameters are not properly sanitized,
allowing an attacker to perform SQL injection and potentially execute
code in the context of the 'nt authority\local service' account.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
漏洞标题
Advantech iView SQL注入漏洞
漏洞描述信息
Advantech iView是中国研华(Advantech)公司的一个基于简单网络协议(SNMP)来对 B + B SmartWorx 设备进行管理的软件。 Advantech iView存在SQL注入漏洞,该漏洞源于NetworkServlet.archiveTrapRange中存在SQL注入和远程代码执行漏洞。
CVSS信息
N/A
漏洞类别
SQL注入