【漏洞复现】河辰通讯佑友防火墙后台命令执行漏洞

 Nx01 产品简介

        佑友是深圳市河辰通讯技术有限公司的注册商标,公司成立于1998年,主力产品是Mailgard佑友系列邮件服务器,邮件归档,垃圾邮件过滤网关,邮件网关,全球邮网关,邮件负载均衡网关、防火墙,VPN等。

Nx02 漏洞描述

        佑友防火墙网关管理系统存在命令执行漏洞,攻击者可利用该漏洞将恶意的系统命令拼接到正常命令中,从而造成命令执行攻击。

Nx03 产品主页

hunter-query: app.name="佑友防火墙"

【漏洞复现】河辰通讯佑友防火墙后台命令执行漏洞_第1张图片

Nx04 漏洞复现

默认账户密码admin/hicomadmin登录,系统管理-维护工具-ping 拼接命令执行127.0.0.1 | whoami

【漏洞复现】河辰通讯佑友防火墙后台命令执行漏洞_第2张图片

Nx05 修复建议

建议联系软件厂商进行处理。

你可能感兴趣的:(【漏洞复现】,网络,运维,web安全)