セキュリティアドバイザリ:XPressEntry 3.7.7454 (Telaeris Inc) における認証前RCE(SQLインジェクション)
投稿者: disclosure via Fulldisclosure 8月17日 Rubbish Research Team は、XPressEntry 3.7.7454 (Telaeris Inc) の脆弱性を公に開示しています。研究結果は公開されており、概念実証も利用可能です。認証前 RCE (SQLインジェクション) (CVSS 9.8、認証前)Telaeris XPressEntry 3.7.7454 は、RequireReaderCredentials が False (デフォルト) の場合、認証なしでメインの HTTP API を実行します。SaveVerifyActivity ハンドラは、sNotes パラメータを連結します...