漏洞分享 - 華鼎電通 EasyLog Web+ 數位電話錄音系統存在多個漏洞
華鼎電通 EasyLog Web+ 數位電話錄音系統存在多個漏洞
一、摘要
EasyLog Web+ 數位電話錄音系統存在Command Injection、Use of Hard-coded Password和Path Traversal這三種漏洞,該漏洞遭到利用後,允許攻擊者取得遠端主機的管理存取權、讀取網站主機任意系統檔案、執行系統任意指令。
二、存在風險
EasyLog Web+ 數位電話錄音系統存在Command Injection、Use of Hard-coded Password和Path Traversal這三種漏洞,該漏洞遭到利用後,允許攻擊者取得遠端主機的管理存取權、讀取網站主機任意系統檔案、執行系統任意指令,其影響系統或版本如下:
- 漏洞說明:
- Use of Hard-coded Password 漏洞:使用 hard-coded 帳密,遠端攻擊者可利用此漏洞登入系統,進而取得遠端主機的管理存取權。
- Command Injection漏洞:遠端攻擊者在沒有權限的情況下,即可注入代碼,執行系統任意指令。
- Path Traversal漏洞:遠端攻擊者在沒有權限的情況下,即可利用此漏洞,讀取網站主機任意系統檔案。
- 影響版本:EasyLog web+ v1.13.2.8
建議改善措施:
- 請聯繫廠商詢問修補方式。
- 於漏洞未修補期間,盡量避免對外開放服務。
- 防火牆檢視政策,其對外開放之服務應以最小權限為原則。
- 儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。
情資報告連結: