VICIDIAL ‘manager_send.php’SQL注入漏洞 CVE-2013-4467 CNNVD-201310-670

6.5 AV AC AU C I A
发布: 2014-03-11
修订: 2014-05-20

VICIDIAL dialer(又名Asterisk GUI client)是美国Vicidial集团所负责维护的一套基于Asterisk的开源PBX系统,也是一个用于处理大量呼入、呼出的呼叫中心软件包。 VICIDIAL dialer 2.7及之前版本中的代理界面(agc/)中存在SQL注入漏洞,该漏洞源于SCRIPT_multirecording_AJAX.php脚本没有充分过滤‘campaign’参数和manager_send.php脚本没有正确过滤‘server_ip parameter’参数。远程攻击者可利用该漏洞执行任意SQL命令。

0%
当前有3条漏洞利用/PoC
当前有3条受影响产品信息