锐捷NBR路由器 EWEB网管系统 远程命令执行漏洞 CNVD-2021-09650

漏洞描述

锐捷NBR路由器 EWEB网管系统部分接口存在命令注入,导致远程命令执行获取权限

漏洞影响

Note

锐捷NBR路由器 EWEB网管系统

FOFA

Note

title="锐捷网络-EWEB网管系统"

icon_hash="-692947551"

漏洞复现

出现漏洞的文件在 /guest_auth/guestIsUp.php

这里看到通过命令拼接的方式构造命令执行,

然后访问页面 /guest_auth/test.txt 就可以看到命令执行的结果

漏洞利用POC

Last updated

Was this helpful?