보안 권고: XPressEntry 3.7.7454 (Telaeris Inc)의 사전 인증 RCE (SQL 주입)
disclosure via Fulldisclosure에 의해 8월 17일 게시됨. Rubbish Research Team은 XPressEntry 3.7.7454 (Telaeris Inc)의 취약점을 공개적으로 공개합니다. 연구가 발표되었으며 개념 증명(proof-of-concept)이 제공됩니다.인증 전 RCE (SQL injection) (CVSS 9.8, 인증 전)Telaeris XPressEntry 3.7.7454는 RequireReaderCredentials가 False일 때 (기본값) 인증 없이 메인 HTTP API를 실행합니다. SaveVerifyActivity 핸들러는 sNotes 매개변수를 연결합니다...