jsherp importItemExcel接口存在SQL注入

一、漏洞简介

  • 很多人说管伊佳ERP(原名:华夏ERP,英文名:jshERP)是目前人气领先的国产ERP系统
  • 虽然目前只有进销存+财务+生产的功能,但后面将会推出ERP的全部功能,有兴趣请帮点一下

二、漏洞影响

css 复制代码
- jshERP v3.3
- OS:Windows/Linux/macOS
- Browser: Chrome、Firefox、Safair

三、网络测绘:

css 复制代码
fofa:
icon_hash="-1298131932"

指纹:
body="1cd9bcbaae133f03a6eb19da6579aaba"

四、复现过程

利用条件

(该接口需要登陆后才能访问,但是项目中的代码导致可以使用 "/jshERP-boot/doc.html/...%3b/depotItem/importItemExcel" 这样的url进行未授权访问)

首页

步骤 POC 1

构造或者抓取一个数据包,在 /depotItem/importItemExcel 接口处上传一个excel文件)

数据包

(其中的"C:\Users\hp\Desktop\test.xls"文件内容为)

cs 复制代码
'1') oR sleep(0.05)--

(发送数据包可以发现页面会有延迟)

(修改sleep函数时间,延迟发送变化,说明存在SQL注入)

相关推荐
吴声子夜歌9 分钟前
PostgreSQL——索引
数据库·postgresql·oracle
hj10436 小时前
redis开启局域网访问
数据库·redis·缓存
源代码•宸7 小时前
MySQL 索引:索引为什么使用 B+树?(详解B树、B+树)
数据结构·数据库·经验分享·b树·mysql·b+树·b-树
睡觉的时候不会困8 小时前
MySQL 数据库表操作与查询实战案例
数据库·mysql
秋已杰爱8 小时前
Redis常见命令
数据库·redis·缓存
一个有梦有戏的人9 小时前
软考架构师:数据库的范式
数据库·oracle
stray小书童10 小时前
neo4j数据库实战
数据库·neo4j
时序数据说10 小时前
时序数据库为什么选IoTDB?
大数据·数据库·物联网·开源·时序数据库·iotdb
{⌐■_■}11 小时前
【MongoDB】简单理解聚合操作,案例解析
数据库·线性代数·mongodb
star010-11 小时前
PeiQi网络安全知识文库PeiQi-WIKI-Book保姆式搭建部署教程
安全·web安全·网络安全