长亭百川云 - 文章详情

【原创0day】 通天星CMSV6车载定位监控平台SQL注入致远程代码执行漏洞

长亭安全应急响应中心

71

2024-07-13

通天星CMSV6车载定位监控平台是一种先进的车辆监控系统,提供实时定位、视频监控和车辆管理功能,用于提高车辆安全和运营效率。

2024年5月,通天星CMSV6发布新版本修复了长亭安全研究员发现的一处SQL注入漏洞。该漏洞可通过SQL注入实现文件写入进行远程代码执行,建议及时修复漏洞。

漏洞描述

 Description 

0****1

该漏洞是由于通天星CMSV6车载定位监控平台未对用户的输入进行预编译,直接将其拼接进了SQL查询语句中,导致系统出现SQL注入漏洞。

影响版本

 Affects 

02

通天星CMSV6车载定位监控平台 < 7.33.0.7_20240508

解决方案

 Solution 

03

临时缓解方案

使用防护设备进行防护。如非必要,不要将受影响系统放置在公网上。或通过网络ACL策略限制访问来源,例如只允许来自特定IP地址或地址段的访问请求。

升级修复方案

官方已发布新版本修复漏洞,建议尽快访问官网(http://www.g-sky.cn/list-70-1.html)或联系官方售后支持获取版本升级安装包或补丁。

漏洞复现

 Reproduction 

04

产品支持

 Support 

05

云图:默认支持该产品的指纹识别,同时支持该漏洞的PoC原理检测。

洞鉴:以自定义POC形式支持该漏洞的原理检测。

雷池:已发布规则升级包,支持检测该漏洞的利用行为。

全悉:已发布规则升级包,支持检测该漏洞的利用行为。

时间线

 Timeline 

06

5月8日 厂商发布新版本修复漏洞

5月16日 长亭安全应急响应中心发布通告

参考资料:

[1].http://www.g-sky.cn/list-70-1.html

长亭应急响应服务

全力进行产品升级

及时将风险提示预案发送给客户

检测业务是否收到此次漏洞影响

请联系长亭应急服务团队

7*24小时,守护您的安全

第一时间找到我们:

邮箱:support@chaitin.com

应急响应热线:4000-327-707

相关推荐
关注或联系我们
添加百川云公众号,移动管理云安全产品
咨询热线:
4000-327-707
百川公众号
百川公众号
百川云客服
百川云客服

Copyright ©2024 北京长亭科技有限公司
icon
京ICP备 2024055124号-2