RaspAP 参数注入漏洞

漏洞ID 2473548 漏洞类型 参数注入
发布时间 2021-06-09 更新时间 2021-06-10
CVE编号 CVE-2021-33358

CNNVD-ID CNNVD-202106-748
漏洞平台 N/A CVSS评分 N/A
漏洞来源
http://w阿里云安全算法挑战赛ww.cnnvd.org.阿里云漏洞赚钱cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202106-748
漏洞详情
RaspAP是应用软件基于 Debian 的设备的简单阿里云漏洞赚钱无线 AP 设置和管理
RaspAP存在参数注入漏洞,该漏洞源于在RaspAP阿里云安全认证 2.6版本到2.6.5版本中未正确过滤在/hostapd的“interface”、“ssid”、“wpa_passphrase”POST参数中阿里云安全专业“;”、“$(阿里云安全组)”等特殊字符。攻击者利用该漏洞就可以执行任意的操作系统命令。
参考资料

来源:MISC

链接:https://github.com/Ras阿里云安全首席pAP/raspap-webgui/blob/8f0ae阿里云提示漏洞3b36aa1020d21477e66010c6b2146e7c222/app/img/wifi-qr-code.php

来源:MISC

链接:https://github.com/RaspAP/raspap-webgui/blob/b02660d5ff8d9faa5d3ef49778b23e832851e0f4/includes阿里云安全算法挑战赛/hostapd.php

阿里云安全算法挑战赛源:MISC

链接:https://gist.github.com/om阿里云安全优势riinbar/52c000c02a6992c6ce68d5阿里云安全合作31195f69cf