風險 等級: | 高度威脅 |
摘 要: | 【弱點說明】 中華資安國際Red
Team團隊發現,國內某證券選股系統具有多項弱點(CVE-2020-3937、CVE-2020-3938、CVE-2020-3939),指出此系
統具有SQL injection、跨網站腳本攻擊(Cross-Site Scripting)與伺服器端請求偽造(SSRF)弱點。
【細節描述】 CVE-2020-3937:攻擊者可在不經過任何身分認證情況下,進行SQL
injection攻擊,攻擊成功後可對資料下達任何資料庫查詢語法,此弱點可歸類於OWASP TOP 10 2017之A1 –
Injection類型中。 開發廠商接獲通報後已配合儘速釋出相關更新,若機關或企業有使用此證券選股系統系統者,建議儘快聯繫廠商進行修補更新。 中華資安國際建議採取以下防範措施: 1. 使用者:聯繫廠商盡速安裝修補更新檔。 【更新紀錄】
|
參考 資訊: |
GitHub(CVE-2020-3937) (2020/02/12) |