CVE-2022-50594CVE-2022-50594是Advantech iView软件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于iView的SNMP管理工具组件中,影响版本低于v5.7.04 build 6425。攻击者可以通过NetworkServlet端点的data参数注入恶意SQL语句,成功利用此漏洞可绕过认证机制并获取数据库中的敏感用户信息,包括明文存储的密码等凭据。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对暴露在互联网的Advantech iView服务器构成严重威胁。攻击者利用此漏洞可完全控制受影响系统,并横向移动到其他相关系统。
该漏洞的根本原因在于Advantech iView的NetworkServlet端点对用户输入的data参数缺乏有效的输入验证和SQL语句参数化处理。攻击者通过构造特殊的HTTP请求,在data参数中注入SQL语句片段,数据库引擎会将这些注入的代码作为合法SQL指令执行。具体来说,攻击者首先发送包含SQL注入payload的POST请求到/NetworkServlet路径,利用UNION SELECT或其他SQL注入技术从数据库中提取用户表信息。由于应用层存在认证绕过问题,攻击者可以在未通过身份验证的情况下直接触发漏洞。成功注入后,攻击者能够访问包含用户名、密码哈希甚至明文密码的系统用户表,实现信息泄露和进一步的攻击利用。