SecLists.Org | Full Disclosure на русском
Подписаться
Рекомендация по безопасности: RCE до аутентификации (SQL-инъекция) в XPressEntry 3.7.7454 (Telaeris Inc)
Опубликовано disclosure через Fulldisclosure 17 августа. Команда Rubbish Research Team публично раскрывает уязвимость в XPressEntry 3.7.7454 (Telaeris Inc). Исследование опубликовано, и доступен proof-of-concept.Удаленное выполнение кода до аутентификации (SQL-инъекция) (CVSS 9.8, до аутентификации)Telaeris XPressEntry 3.7.7454 запускает свой основной HTTP API без аутентификации, когда RequireReaderCredentials равно False, что является значением по умолчанию. Обработчик SaveVerifyActivity объединяет параметр sNotes в...