CVE-2024-39037CVE-2024-39037是MyNET软件中的一个高危安全漏洞,CVSS评分6.5,属于中等严重程度。该漏洞存在于MyNET应用程序中,攻击者可以通过intmenu参数进行未授权的SQL注入攻击。由于该漏洞无需认证即可利用,且存在于网络可达位置,因此具有较高的实际威胁性。攻击者利用此漏洞可以未经授权访问数据库,读取敏感信息如用户凭证、个人数据、商业机密等,同时可能对数据库进行篡改,影响系统数据的完整性和可用性。该漏洞影响MyNET多个版本,攻击复杂度较低,无需特殊权限或用户交互即可实施攻击,对使用受影响版本MyNET的组织构成严重安全风险。
该SQL注入漏洞存在于MyNET应用程序的intmenu参数中。攻击者可以通过构造恶意的SQL语句片段,将其注入到应用程序的数据库查询中。由于应用程序未对用户输入进行充分的过滤和参数化处理,攻击者注入的SQL代码将被数据库服务器执行。攻击者无需任何认证凭证,即可通过发送特制的HTTP请求来触发该漏洞。成功利用后,攻击者可以枚举数据库中的表和列,提取敏感数据,甚至在某些情况下可以通过UNION SELECT或其他技术获取服务器文件系统访问权限或执行操作系统命令。该漏洞影响MyNET所有低于v26.08.316的版本,攻击者可以利用自动化工具快速扫描和利用此漏洞。