万户协同办公平台SQL注入漏洞

admin 2024年2月17日01:27:49评论14 views字数 531阅读1分46秒阅读模式

0x01 阅读须知

技术文章仅供参考,文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。

0x02 漏洞描述

(一) 万户协同办公平台

万户ezOFFICE协同管理平台涵盖门户自定义平台、信息知识平台管理、系统管理平台功能,它以工作流引擎为底层服务,以通讯沟通平台为交流手段,以门户自定义平台为信息推送显示平台,为用户提供集成的协同工作环境。该平台存在SQL注入漏洞,攻击者可以利用该SQL注入漏洞获取数据库中的敏感信息

万户协同办公平台SQL注入漏洞

hunter语法:

app.name="万户 Ezoffice OA"

万户协同办公平台SQL注入漏洞

(二)漏洞原理:
万户协同办公平台SQL注入漏洞
(二) 漏洞POC:
/defaultroot/platform/portal/portlet/pic/pic.jsp?channelId=1&num=1

万户协同办公平台SQL注入漏洞

万户协同办公平台SQL注入漏洞

万户协同办公平台SQL注入漏洞

0x03 漏洞修复

更新最新万户oa产品即可

0x03 最后

耐下心来写一些分享,分享一些之前审过或者挖过的洞,选择自己喜欢的模式去生活。

自信从容,虚心进步,慢慢成长

原文始发于微信公众号(goddemon的小屋):万户协同办公平台SQL注入漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月17日01:27:49
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   万户协同办公平台SQL注入漏洞http://cn-sec.com/archives/2139463.html

发表评论

匿名网友 填写信息