山石网科安全技术研究院简称“山石安研院”正式成立于2020年4月,是山石网科的信息安全智库部门,山石安研院旗下包括干将、莫邪两大安全实验室,以及安全预警分析、高端攻防培训两支独立的技术团队。
今天看啥  ›  专栏  ›  山石网科安全技术研究院

ZyXEL防火墙历史代表性高危漏洞分析

山石网科安全技术研究院  · 公众号  ·  · 2024-08-05 17:38

文章预览

ZyXEL防火墙是合勤科技(ZyXEL)生产的一系列网络安全设备,旨在为各种网络环境提供安全保护。 1. CVE-2022-30525 1.1 漏洞介绍 允许未经身份验证的远程攻击者以nobody受影响设备上的用户身份执行任意代码。 1.2 漏洞分析 1.2.1 漏洞位置 攻击是通过/ztp/cgi-bin/handler端点发起的。handler是一个处理各种命令的 Python 脚本,handler.py带有以下支持的命令。 supported_cmd = [ "ping" ,  "dnsanswer" ,  "ps" ,  "peek" ,  "kill" ,  "traceroute" , \                   "atraceroute" ,  "iptables" ,  "getorchstat" , \                   "getInterfaceName_out" ,  "getInterfaceInfo" , \                   #"getSingleInterfaceInfo", "getAllInterfaceInfo", \                   #"getInterfaceNameAll", "getInterfaceNameMapping", \                   "nslookup" ,  "iproget" , \                   " ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览