天下漏洞,尽知其名
CRITICAL

CVE-2024-51482 ZoneMinder SQL注入漏洞

影响攻击者可注入并执行任意SQL语句,窃取或篡改数据库数据

AI 研判

ZoneMinder v1.37.* 版本中存在SQL注入漏洞(CVE-2024-51482),攻击者可通过构造恶意输入注入SQL语句。该漏洞评级为HIGH,可能被用于读取、篡改或删除数据库中的敏感信息。

影响范围

ZoneMinder

ZoneMinder v1.37.* 版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为SQL注入,成因是应用程序未对用户输入进行充分的过滤或参数化处理,导致恶意SQL语句被拼接到数据库查询中执行。攻击者可通过构造特制的输入参数触发注入,从而绕过认证或直接操作数据库内容。

利用条件与风险

利用通常需要攻击者能够访问存在漏洞的接口或参数,实战中可能导致敏感数据泄露或数据库被篡改,风险较高。

修复建议

建议关注ZoneMinder官方发布的修复版本并及时升级;临时缓解措施包括对输入进行严格过滤、使用参数化查询,或限制相关接口的访问权限。

公开 PoC

github.com/diamorphine666/CVE-2024-51482

原始情报

ZoneMinder v1.37.* – SQL Injection