漏洞描述 VICIdial是一款开源的呼叫中心解决方案,广泛应用于客户服务和电话营销领域。VICIdial的 /VERM/VERM_AJAX_functions.php 接口存在SQL注入漏洞,未经身份验证的攻击者可以利用该漏洞通过基于时间的SQL注入枚举数据库记录。默认情况下,VICIdial会在数据库中存储明文凭据,攻击者可能通过该漏洞获取敏感信息,导致系统安全性受到严重威胁。
相关漏洞推荐 CVE-2021-28854: VICIdial Sensitive Information Disclosure POC 2025-08-01 | VICIdial VICIdial's Web Client is susceptible to information disclosure because it contains many sensiti... CVE-2024-8503: VICIdial - SQL Injection POC 2025-08-01 | VICIdial An unauthenticated attacker can leverage a time-based SQL injection vulnerability in VICIdial to enu... VICIdial CVE-2022-34878 SQL注入漏洞 无POC 2024-02-22 | VICIdial VICIdial存在SQL注入漏洞。该漏洞是由于缺乏验证导致的。 Journyx /jtcgi/soap_cgi.pyc XML外部实体注入漏洞(CVE-2024-6893) 无POC 2025-09-19 | Journyx Journyx是一个项目和工资单的员工时间跟踪软件,可以轻松且高效地收集员工时间表和费用数据。 Journyx 的soap_cgi.pyc API 处理程序允许 SOAP 请求的 X... Whoogle search 代码执行漏洞(CVE-2024-53305) 无POC 2025-09-19 | Whoogle search Whoogle search是一个自托管、无广告、尊重隐私的元搜索引擎。Whoogle search v0.9.0 的/models/config.py 中存在一个问题,允许攻击者通过提供精心设计的搜...