网站首页 > 精选文章 正文
前言
2月17日,国家信息安全漏洞共享平台(CNVD)披露了远程桌面控制软件——向日葵存在远程命令执行漏洞(CNVD-2022-10270),聚铭网络第一时间响应,旗下网络流量智能分析审计系统(iNFA)现已增加对该漏洞的识别检测能力。
一、漏洞描述
CNVD披露了Oray旗下向日葵远控软件存在远程代码执行漏洞(CNVD-2022-10270)与(CNVD-2022-03672),影响Windows系统中的个人版和简约版,攻击者可利用该漏洞获取服务器控制权。目前已发现有漏洞利用演示视频公开,请相关用户尽快采取措施进行防护。
二、受影响的版本
向日葵个人版for Windows <= 11.0.0.33
向日葵简约版 <= V1.0.1.43315(2021.12)
三、漏洞复现
【1、端口探测】
开启向日葵并提示连接成功的时候会出现一个40000-60000的端口,这个时候我们可以利用portscan(或其他扫描工具)进行扫描。
【2、漏洞扫描】
使用curl ip:[端口号] ,如下响应结果表示存在漏洞,没有回显表明漏洞不能被利用。
【3、获取session值(远程验证码)】
【4、命令执行】
将获取到的session值加进cookie,再利用特殊格式的发送执行命令,如’whoami’,请求尝试看是否可以获取到主机名称,如果有回显则证明这个漏洞成功复现。
四、修复方案
1.向日葵官方已发布了修复版本,请及时更新:https://sunlogin.oray.com/
2.如果目前无法升级,在业务环境允许的情况下,使用白名单限制web端口的访问来降低风险。
五、支持检测
聚铭网络旗下网络流量智能分析审计系统(iNFA)现已支持对向日葵远程命令执行攻击行为的流量检测。
六、声明
本安全公告仅用来描述可能存在的安全问题,不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。
- 上一篇: 贝锐向日葵远程崩了!服务器运维不容忽视
- 下一篇: 向日葵安全吗?解决远程控制软件连接问题的有效方法
猜你喜欢
- 2025-01-06 向日葵一款专业的远程控制软件
- 2025-01-06 远程控制软件该怎么选?ToDesk还是向日葵
- 2025-01-06 简单、安全、好用的远控硬件,向日葵控控A2体验
- 2025-01-06 免费开源轻巧远程控制软件,支持自己架设服务器
- 2025-01-06 灰鸽子比向日葵便宜了?换图标换名!还能静默批量装机
- 2025-01-06 国产免费远程控制软件,使用体验超过「TeamViewer」
- 2025-01-06 直连4G信号,随心所控,远程硬重启操作:向日葵4G智能插线板体验
- 2025-01-06 不联网主机想远程控制是做梦吗?向日葵控控A2真的做到了
- 2025-01-06 没外网也能远程办公?向日葵控控A2了解一下
- 2025-01-06 向日葵控控A2:轻松穿透内网,远程控制不是梦
- 最近发表
- 标签列表
-
- 向日葵无法连接服务器 (32)
- git.exe (33)
- vscode更新 (34)
- dev c (33)
- git ignore命令 (32)
- gitlab提交代码步骤 (37)
- java update (36)
- vue debug (34)
- vue blur (32)
- vscode导入vue项目 (33)
- vue chart (32)
- vue cms (32)
- 大雅数据库 (34)
- 技术迭代 (37)
- 同一局域网 (33)
- github拒绝连接 (33)
- vscode php插件 (32)
- vue注释快捷键 (32)
- linux ssr (33)
- 微端服务器 (35)
- 导航猫 (32)
- 获取当前时间年月日 (33)
- stp软件 (33)
- http下载文件 (33)
- linux bt下载 (33)