CVE-2024-51482 ZoneMinder SQL注入漏洞
影响攻击者可注入并执行任意SQL语句,窃取或篡改数据库数据
AI 研判
ZoneMinder v1.37.* 版本中存在SQL注入漏洞(CVE-2024-51482),攻击者可通过构造恶意输入注入SQL语句。该漏洞评级为HIGH,可能被用于读取、篡改或删除数据库中的敏感信息。
影响范围
ZoneMinder
ZoneMinder v1.37.* 版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为SQL注入,成因是应用程序未对用户输入进行充分的过滤或参数化处理,导致恶意SQL语句被拼接到数据库查询中执行。攻击者可通过构造特制的输入参数触发注入,从而绕过认证或直接操作数据库内容。
利用条件与风险
利用通常需要攻击者能够访问存在漏洞的接口或参数,实战中可能导致敏感数据泄露或数据库被篡改,风险较高。
修复建议
建议关注ZoneMinder官方发布的修复版本并及时升级;临时缓解措施包括对输入进行严格过滤、使用参数化查询,或限制相关接口的访问权限。
公开 PoC
原始情报
ZoneMinder v1.37.* – SQL Injection