BQE BillQuick Web Suite SQL Injection Vulnerability
BQE BillQuick Web Suite 2018부터 2021까지의 22.0.9.1 이전 버전은 인증되지 않은 원격 코드 실행으로 이어지는 SQL injection을 허용하며, 2021년 10월 실제 환경에서 랜섬웨어 설치에 악용되었습니다. 예를 들어 SQL injection에는 txtID(username이라고도 함) 매개변수가 사용될 수 있습니다. 악용에 성공하면 xp_cmdshell을 통해 MSSQLSERVER$ 권한으로 임의 코드를 실행하는 기능이 포함될 수 있습니다.
BQE BillQuick Web Suite 2018부터 2021까지의 22.0.9.1 이전 버전은 인증되지 않은 원격 코드 실행으로 이어지는 SQL injection을 허용하며, 2021년 10월 실제 환경에서 랜섬웨어 설치에 악용되었습니다. 예를 들어 SQL injection에는 txtID(username이라고도 함) 매개변수가 사용될 수 있습니다. 악용에 성공하면 xp_cmdshell을 통해 MSSQLSERVER$ 권한으로 임의 코드를 실행하는 기능이 포함될 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
BQE BillQuick Web Suite 2018 through 2021 before 22.0.9.1 allows SQL injection for unauthenticated remote code execution, as exploited in the wild in October 2021 for ransomware installation. SQL injection can, for example, use the txtID (aka username) parameter. Successful exploitation can include the ability to execute arbitrary code as MSSQLSERVER$ via xp_cmdshell.