Symantec IM Manager为公共及企业IM网络提供认证支持,对企业即时信息通信进行无缝管理。
IM Manager通过IIS扩展所暴露的rdPageImlogic.aspx页面存在SQL注入漏洞。通过设置SummaryReportGroup值的rdReport参数,攻击者可以强制服务器加载SummaryReportGroup.lgx定义文件。该文件没有正确的过滤selclause、whereTrendTimeClause、TrendTypeForReport、whereProtocolClause和groupClause参数,攻击者可以通过这些参数向后端服务器注入任意SQL语句。