明源地产ERP VisitorWeb_XMLHTTP.aspx SQL注入漏洞复现

news/2025/1/8 5:02:28/

0x01 产品简介

明源地产ERP是一款专门为房地产行业设计的企业资源规划(ERP)系统,旨在帮助房地产企业实现全面的信息化管理,提高运营效率和管理水平。系统涵盖了项目管理、财务管理、供应链管理、客户关系管理(CRM)、人力资源管理等多个核心功能模块,通过整合企业的各个业务环节,实现信息的统一管理和高效协同。该系统在房地产行业具有高度的专业性和适用性,能够满足不同规模和类型企业的需求。适用于各种规模和类型的房地产企业,特别是需要进行项目管理和资金管理的企业。无论是大型企业还是中小企业,都可以从明源地产ERP系统中受益。例如,大型企业可以利用系统的全面性和集成性,实现复杂的业务流程管理和数据分析;而中小企业则可以根据自身需求,选择适合的功能模块,优化资源配置,提高运营效率。

0x02 漏洞概述

明源地产ERP VisitorWeb_XMLHTTP.aspx 接口存在SQL注入漏洞,未经身份验证的恶意攻击者利用 SQL 注入漏洞获取数据库中的信息(例如管理员后台密码、站点用户个人信息)之外,攻击者甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。

0x03 复现环境

FOFA:

body="/_common/scripts/md5-min.js"

http://www.ppmy.cn/news/1561465.html

相关文章

flink的EventTime和Watermark

时间机制 Flink中的时间机制主要用在判断是否触发时间窗口window的计算。 在Flink中有三种时间概念:ProcessTime、IngestionTime、EventTime。 ProcessTime:是在数据抵达算子产生的时间(Flink默认使用ProcessTime) IngestionT…

哦?将文本转换为专业流程图的终极解决方案?

前言 今天介绍的这款工具号称是将文本转换成专业流程图的终极解决方案。一起来看看是否能满足你的需求吧。 首页 平平无奇的首页(通常地下隐藏着不平常的东西),和我们之前介绍过的工具类似,核心就是我们中间的文本输入框。在输入…

【Python】基于blind-watermark库添加图片盲水印

blind-watermark 是一个用于在图像中添加和提取盲水印的 Python 库。盲水印是一种嵌入信息(如水印)到图像中的方法,使得水印在视觉上不可见,但在需要时可以通过特定的算法进行提取。以下是如何使用 blind-watermark 库来添加和提取…

君正T41交叉编译ffmpeg、opencv并做h264软解,利用君正SDK做h264硬件编码

目录 1 交叉编译ffmpeg----错误解决过程,不要看 1.1 下载源码 1.2 配置 1.3 编译 安装 1.3.1 报错:libavfilter/libavfilter.so: undefined reference to fminf 1.3.2 报错:error: unknown type name HEVCContext; did you mean HEVCPr…

Fastlio_localization的完整跑通记录,包括源码获取、编译、地图制作、运行及运行视频、脚本修改、结果保存等(跑通官方数据集以及Apollo数据集)

这篇文章做一个Fastlio_localization(以下简称fastlio_lc)的跑通记录文档。 步骤包括:源码获取、数据集获取、环境配置、源码编译、定位地图制作、基于数据集的脚本修改、源码运行、定位结果保存txt 等步骤 1.源码获取 1.直接进入github上下载,地址为&…

爬虫基础之爬取表情包GIF

网站地址 : 热门表情_发表情,表情包大全fabiaoqing.com 爬取思路: 通过开发者工具找到包含页面表情包的数据包 通过re parsel css等解析提取数据 爬取步骤: 一. 请求数据 模拟浏览器向服务器发送请求 打开F12 or 右击开发者模式 CtrlF 打开搜索框 输入要…

深入浅出 Pytest:自动化测试的最佳实践 pytest教程 程序测试 单元化测试

一、用法 .1 断言 在测试函数中用assert(断言)来判断测试是否符合预期。 # 一个成功的测试函数def test_passing():assert (1, 2, 3) (1, 2, 3)# 一个失败的测试函数def test_failing():assert (1, 2, 3) (3, 2, 1)assert 语句本质上是用于检查一个表…

【保姆级爬虫】微博关键词搜索并获取博文和评论内容(python+selenium+chorme)

微博爬虫记录 写这个主要是为了防止自己忘记以及之后的组内工作交接,至于代码美不美观,写的好不好,统统不考虑,我只能说,能跑就不错了,上学压根没学过python好吧,基本上是crtlc&ctrlv丝滑小…