CVE-2022-50592CVE-2022-50592是Advantech iView网络管理工具中的一个高危安全漏洞,CVSS评分7.2。该漏洞存在于SNMP管理功能模块,攻击者可以通过绕过身份认证检查,访问到NetworkServlet端点中的getInventoryReportData参数,从而触发SQL注入漏洞。成功利用此漏洞后,攻击者可以在服务器上以管理员权限执行任意代码,实现完全的主机控制。此漏洞影响iView 5.7.04 build 6425之前的所有版本。由于该漏洞可通过网络远程利用且不需要用户交互,危害性极高,建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞的根源在于Advantech iView的SNMP管理工具存在认证绕过和SQL注入两个安全问题。首先,攻击者可以利用认证绕过漏洞,无需提供有效凭证即可访问受保护的NetworkServlet端点。其次,在getInventoryReportData参数中存在SQL注入点,攻击者可以通过构造恶意SQL语句来操纵数据库查询。攻击者通过组合利用这两个漏洞,可以获取数据库中的敏感信息,甚至通过SQL注入进一步实现操作系统命令执行。由于SQL注入发生在高权限上下文中,成功利用后可获得服务器的管理员权限。整个攻击过程可通过HTTP协议远程完成,无需目标用户的任何交互。