CVE-2022-50591Advantech iView 5.7.04 build 6425之前版本存在严重安全漏洞。该漏洞位于SNMP管理工具中,攻击者可以绕过身份验证机制,访问NetworkServlet端点中的SQL注入漏洞点。通过利用'ztp_config_id'参数,攻击者能够在未经授权的情况下执行恶意SQL查询,最终导致用户数据泄露,包括明文存储的密码等敏感信息。由于该漏洞无需认证即可利用,且CVSS评分高达9.8,属于极其严重的远程代码执行类漏洞,对系统机密性、完整性和可用性均造成极大威胁。建议受影响用户尽快升级至v5.7.04 build 6425或更高版本以修复此安全问题。
该漏洞为典型的SQL注入漏洞,存在于Advantech iView的SNMP管理模块中。漏洞的核心问题在于NetworkServlet端点对'ztp_config_id'参数的输入验证不足,攻击者可以通过构造特殊的SQL语句片段实现注入攻击。由于系统存在认证绕过问题,攻击者无需提供有效的用户凭证即可到达漏洞点。在成功注入后,攻击者可以执行任意SQL命令,包括但不限于查询、修改、删除数据库中的数据。漏洞影响范围包括所有使用明文存储的用户凭证、其他敏感配置信息等。攻击者通常利用UNION SELECT或布尔盲注等技术提取数据库内容,在某些情况下甚至可以获得数据库服务器的操作系统级访问权限。