Symantec IM Manager为公共及企业IM网络提供认证支持,对企业即时信息通信进行无缝管理。
IM Manager通过IIS扩展所暴露的rdpageimlogic.aspx和rdPage.aspx页面存在SQL注入漏洞。通过设置LoggedInUsers值的rdReport参数,攻击者可以强制服务器加载LoggedInUSers.lgx定义文件。该文件没有正确地过滤用户所提交的loginTimeStamp、dbo、dateDiffParam和whereClause参数,攻击者可以向后端数据库注入任意SQL语句。