news 2026/6/26 17:10:05

CVE-2022–35914:GLPI的致命缺陷——如何通过Shodan寻找易受攻击设备

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2022–35914:GLPI的致命缺陷——如何通过Shodan寻找易受攻击设备

CVE-2022–35914: GLPI的漏洞——我如何在Shodan上发现易受攻击的设备

当PHP代码注入来袭:追踪CVE-2022–35914

导言:漏洞利用纪事

在不断演变的网络安全领域,总会有新的漏洞等待被发现。就在你以为你的PHP应用程序已经安全时,CVE-2022–35914出现了。这个严重漏洞影响了GLPI版本10.0.2及之前的htmlawed模块,允许攻击者通过htmLawedTest.php脚本注入PHP代码。那么,拿起你最喜欢的调试工具,让我们一起深入GLPI、远程代码执行以及一些Shodan侦察的世界。准备好了吗?让我们揭开CVE-2022–35914的秘密!

CVE-2022–35914:技术细节

GLPI(Gestionnaire Libre de Parc Informatique)是一款流行的开源IT资产管理软件。然而,其htmlawed模块中发现了一个严重漏洞CVE-2022–35914。该漏洞影响运行10.0.2及之前版本的系统,允许攻击者通过htmLawedTest.php脚本注入并执行任意PHP代码。

在Shodan上寻找易受攻击的GLPI实例

Shodan,这个物联网搜索引擎,是发现暴露在互联网上的设备和服务的绝佳工具。利用Shodan,你可以发现易受CVE-2022–35914攻击的GLPI实例。

  1. 构建您的搜索查询:使用以下Shodan查询来查找GLPI设备:
    http.favicon.hash:"-1474875778"

  2. 使用Nuclei模板寻找易受攻击的IP地址

    注意:本文仅用于教育目的。请勿在您没有明确测试权限的系统上使用这些方法。

  3. 最后,使用Python漏洞利用程序,我们在系统上执行任意命令,如下面的快照所示。

结论:及时修补!

CVE-2022–35914提醒我们保持软件最新状态的重要性。使用GLPI的组织应升级到最新版本以缓解此漏洞。对于网络安全侦探们来说,像Shodan这样的工具提供了一种发现和分析易受攻击系统的强大方法。
CSD0tFqvECLokhw9aBeRqpNzLTXFlojmzFn6OlyTg9VWUF9ObloUDIEy2epIqx9cvQCLH6BX81zJJA3+wV662e9KowyKN8SrNALseEWMLffoOCyrte1HGlbGhR7PLlrTHZPdtEeuRkAbaXwVUWX9FuFqGDL6Q3gcDXcxVqKyaeM=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/20 8:48:34

揭秘Python深度学习环境搭建难题:如何3步实现GPU加速全流程

第一章:Python深度学习GPU加速环境配置完整版 为高效运行深度学习模型,利用GPU进行计算加速已成为标准实践。本章介绍在本地主机上搭建支持CUDA的Python深度学习环境的完整流程,涵盖驱动安装、工具链配置及框架验证。 确认硬件与系统兼容性 …

作者头像 李华
网站建设 2026/6/22 18:18:40

PyTorch训练启动慢?预装环境冷启动速度实测

PyTorch训练启动慢?预装环境冷启动速度实测 你有没有遇到过这样的情况:刚提交一个深度学习任务,结果等了快一分钟,import torch 还没结束?明明代码写好了、数据也准备妥当,却卡在“启动”这一步动弹不得。…

作者头像 李华
网站建设 2026/6/24 11:17:25

开发者必看:Z-Image-Turbo三大镜像部署推荐,支持API快速集成

开发者必看:Z-Image-Turbo三大镜像部署推荐,支持API快速集成 Z-Image-Turbo是阿里巴巴通义实验室开源的高效AI图像生成模型,作为Z-Image的蒸馏版本,它在保持高质量输出的同时大幅提升了推理速度。该模型仅需8步即可生成一张高分辨…

作者头像 李华
网站建设 2026/6/13 1:54:07

Python高手都在用的并发技巧:aiohttp实现1000请求仅需10秒?

第一章:Python并发编程的现状与aiohttp优势 随着Web应用对高并发、低延迟的需求日益增长,Python的并发编程能力受到广泛关注。尽管Python因GIL(全局解释器锁)在多线程处理CPU密集型任务时存在局限,但其异步编程模型通过…

作者头像 李华
网站建设 2026/6/20 9:05:41

为什么顶尖开发者都在用PyAutoGUI?深度解析其底层原理与优势

第一章:为什么顶尖开发者都在用PyAutoGUI? 在自动化办公、测试脚本开发和跨平台任务调度中,PyAutoGUI 已成为顶尖开发者不可或缺的工具。它以简洁的 API 实现鼠标控制、键盘输入、屏幕截图和图像识别功能,极大提升了重复性任务的…

作者头像 李华
网站建设 2026/6/20 10:27:13

用YOLOE镜像构建AI巡检机器人,附完整步骤

用YOLOE镜像构建AI巡检机器人,附完整步骤 在现代工厂的自动化产线上,一台搭载摄像头的小型机器人正沿着轨道缓缓移动。它的眼睛——高分辨率工业相机,不断捕捉着传送带上快速通过的产品。突然,一个细微的划痕出现在金属外壳表面&…

作者头像 李华