安全公告:XPressEntry 3.7.7454(Telaeris Inc)中存在认证前远程代码执行(SQL 注入)漏洞
由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 Telaeris Inc 的 XPressEntry 3.7.7454 中存在的一个漏洞。相关研究已发布,并提供有概念验证(PoC)代码。无需身份验证的远程代码执行(SQL 注入)(CVSS 9.8,无需身份验证)Telaeris XPressEntry 3.7.7454 在 RequireReaderCredentials 为 False(默认值)时,其主 HTTP API 无需身份验证即可运行。SaveVerifyActivity 处理器将 sNotes 参数拼接至……