智联云采 SRM2.0 testService SQL注入漏洞复现

news/2024/10/18 11:39:31/

0x01 产品简介

智联云采是一款针对企业供应链管理难题及智能化转型升级需求而设计的解决方案,针对企业供应链管理难题,及智能化转型升级需求,智联云采依托人工智能、物联网、大数据、云等技术,通过软硬件系统化方案,帮助企业实现供应商关系管理和采购线上化、移动化、智能化,提升采购和协同效率,进而规避供需风险,强化供应链整合能力,构建企业利益共同体。

0x02 漏洞概述

由于智联云采 SRM2.0 testService 接口可未授权执行SQL语句,存在极大的安全风险,未经身份验证的远程攻击者除了可以利用 此漏洞获取数据库中的信息(例如,管理员后台密码、站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 复现环境

FOFA:title=="SRM 2.0"

0x04 漏洞复现

PoC

POST /adpweb/a/ica/api/testService HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 1

http://www.ppmy.cn/news/1539988.html

相关文章

在 WPF 中使用 OpenTK:从入门到进阶

一、引言 WPF(Windows Presentation Foundation)是微软推出的用于创建丰富的桌面应用程序用户界面的框架。OpenTK 则为我们提供了强大的图形处理能力,包括 3D 图形渲染、数学计算等功能。将两者结合起来,可以在 WPF 应用程序中实…

兰迪·舍克曼担任生命银行链(LBC)顾问,赋能基因数据技术发展

兰迪舍克曼(Randy Schekman)作为生命银行链(Life Bank Chain, LBC)的顾问参与其中,这无疑是个令人兴奋的消息!他在生理医学和基因研究方面拥有深厚的专业知识,必将对LBC的使命,即安全…

BGP(边界网关协议)

1、网络AS(自治系统) 边界网关协议BGP(Border Gateway Protocol)是一种实现自治系统AS(Autonomous System)之间的路由可达,并选择最佳路由的距离矢量路由协议。 AS是指在一个实体管辖下的拥有…

【后端开发】自动化部署、服务管理、问题排查工具(cicd流水线,k8s集群,ELK日志)

【后端开发】自动化部署、服务管理、问题排查工具(cicd流水线,k8s集群,ELK日志) 文章目录 1、Devops与CICD流水线(TeamCity, Jenkins,GitHub Actions)2、Kubernetes 集群的管理和操作(对比Portainer&#x…

Unity网络开发基础 —— 实践小项目

概述 接Unity网络开发基础 导入基础知识中的代码 需求分析 手动写Handler类 手动书写消息池 using GamePlayer; using System; using System.Collections; using System.Collections.Generic; using UnityEngine;/// <summary> /// 消息池中 主要是用于 注册 ID和消息类…

MySQL数字函数详细学习要点

在MySQL中&#xff0c;数字函数是用于处理数值数据的强大工具&#xff0c;它们可以执行各种数学计算&#xff0c;包括四舍五入、取整、平方根、对数、三角函数等。以下是MySQL数字函数详细学习的一些要点&#xff1a; 1. 数学函数 - 绝对值函数&#xff1a;ABS(x)&#xff0c…

实验五 JSP编程

实验五 JSP编程 目的&#xff1a; 1、理解和掌握JSP基本语法 2、掌握JSP表单元素及表单传值过程中的中文编码处理 3、掌握JSP的指令和动作&#xff0c;熟练掌握page指令的下面的属性&#xff1a;import、 errorPage、isErrorPage、contentType、pageEncoding。 实验要求&…

vue项目中使用websocket

一、单文件中引入使用 <template></template> <script>export default {websocket: true, // 标志需要使用WebSocketdata () {return {ws: null}},created () {this.ws new WebSocket(ws://127.0.0.1:8000); // ws服务地址this.ws.onopen () > {// 接收…