漏洞分享 - 葳橋資訊之行政管理資訊系統存在多個漏洞
葳橋資訊之行政管理資訊系統存在多個漏洞
一、摘要
葳橋資訊行政管理資訊系統存在Path Traversal漏洞、未妥善驗證上傳檔案類型以及OS Command Injection漏洞,允許未經身分鑑別之遠端攻擊者利用此漏洞下載任意伺服器檔案或允許已取得一般權限之遠端攻擊者可上傳網頁後門程式並執行以及注入任意OS指令並執行。
二、存在風險
葳橋資訊行政管理資訊系統存在Path Traversal漏洞、未妥善驗證上傳檔案類型以及OS Command Injection漏洞,允許未經身分鑑別之遠端攻擊者利用此漏洞下載任意伺服器檔案或允許已取得一般權限之遠端攻擊者可上傳網頁後門程式並執行以及注入任意OS指令並執行,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- Arbitrary File Read through Path Traversal Vulnerability
- CVE編號:CVE-2024-10200
- 漏洞描述:葳橋資訊行政管理資訊系統存在Path Traversal漏洞,將允許未經身分鑑別之遠端攻擊者利用此漏洞下載任意伺服器檔案。
- 影響系統/版本:行政管理資訊系統。
- Arbitrary File Upload Vulnerability
- CVE編號:CVE-2024-10201
- 漏洞描述:葳橋資訊行政管理資訊系統未妥善驗證上傳檔案類型,導致已取得一般權限之遠端攻擊者可上傳網頁後門程式並執行。
- 影響系統/版本:行政管理資訊系統。
- OS Command Injection Vulnerability
- CVE編號:CVE-2024-10202
- 漏洞描述:葳橋資訊行政管理資訊系統存在OS Command Injection漏洞,將允許已取得一般權限之遠端攻擊者注入任意OS指令並執行。
- 影響系統/版本:行政管理資訊系統。
三、建議改善措施:
企業及使用者如有上述漏洞版本應儘速更新或聯繫廠商進行修補。
情資報告連結: