漏洞描述
瑞友天翼应用虚拟化系统是基于服务器计算架构的应用虚拟化平台,它将用户各种应用软件集中部署到瑞友天翼服务集群,客户端通过WEB即可访问经服务器上授权的应用软件,实现集中应用、远程接入、协同办公等。瑞友天翼应用虚拟化系统存在远程代码执行漏洞,攻击者可以通过该漏洞执行任意代码,导致系统被攻击与控制。
漏洞危害
攻击者可以在易受攻击的系统上执行任意 SQL 语句。根据正在使用的后端数据库, SQL 注入漏洞会导致攻击者访问不同级别的数据/系统。不仅可以操作现有查询,还可以合并任意数据、使用子选择或追加附加查询。在某些情况下,可以读入或写出文件,或者在底层操作系统上执行 shell 命令。
检测工具
修复方法
一、升级修复方案:
厂商已发布安全修复版本,请及时联系官方售后或客服升级至最新版本,官网地址:
http://www.realor.cn/product/
二、临时缓解措施
1、在不影响业务的情况下配置URL访问控制策略
2、如非必要,避免将资产直接暴露在互联网
评分维度
长亭安全产品覆盖情况
漏洞时间线
漏洞披露
2023-04-10
漏洞信息更新
2025-02-10