安全公告:Lansweeper 12.2.1.0(Web 报表 12.2.1.6)中存在经身份验证的远程代码执行漏洞(二次 SQL 注入)(Lansweeper)
由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Lansweeper 12.2.1.0(Web 报告 12.2.1.6)中的漏洞(Lansweeper)。研究已发布,并提供概念验证代码。认证远程代码执行(二次 SQL 注入)(CVSS 8.8,需认证)Lansweeper 12.2.1.0 在 LicenseActions 控制台存在二次 SQL 注入。包含单引号的 SQL Server 子服务器名称被存储,随后被拼接……