漏洞分享 - 全景軟體 ServiSign跨平台數位簽章存在漏洞 (CVE-2022-46306、CVE-2022-46305、CVE-2022-46304)
全景軟體 ServiSign跨平台數位簽章存在漏洞 (CVE-2022-46306、CVE-2022-46305、CVE-2022-46304)
一、摘要
全景軟體 ServiSign跨平台數位簽章存在Path Traversal、Command Injection漏洞。
二、存在風險
Twcert日前公佈全景軟體 ServiSign跨平台數位簽章存在多種漏洞,其漏洞如下:
- Path Traversal:全景軟體ServSign元件特定功能之參數存在Path Traversal漏洞,區域網路內的攻擊者可以在沒有權限的情況下利用此漏洞讀取任一系統檔案。
- Command Injection:全景軟體ServSign元件未對連線回傳的參數進行特殊字元過濾,遠端攻擊者可建置惡意網站,利用該漏洞,讓有安裝該元件的使用者連線至惡意網站時觸發Command Injection攻擊。令攻擊者可以執行系統任意指令,並對系統進行任意操作或中斷服務。
建議改善措施:聯繫全景軟體進行版本更新。
情資報告連結:
- https://www.twcert.org.tw/tw/cp-132-6802-4341b-1.html
- https://www.twcert.org.tw/tw/cp-132-6801-bb704-1.html
- https://www.twcert.org.tw/tw/cp-132-6800-b5cf6-1.html