【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

admin 2024年2月8日00:18:45评论177 views字数 770阅读2分34秒阅读模式
01
产品描述

【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

JeePlus(洁普斯)是一个软件快速开发平台,使用多种现代Web技术,包括Spring Cloud/Spring Boot、MyBatis Plus、Spring Security、Redis、Vue3、Element Plus等。该平台支持多种数据库,如MySQL、Oracle、sqlserver、postgresql等。

JeePlus采用标准的SOA架构,依托优秀的前台富客户端框架(如Extjs4.2)实现展示层的MVC(Model View Controller)再分层。它还利用内部升级版的SSH2应用框架和独有的DynaBean数据处理模式,使SQL执行更快更灵活。

此外,JeePlus是一个低代码开发平台,解决了开发中大量的重复工作,让开发者更多聚焦业务逻辑,快速开发和部署现代Web应用程序+微服务架构。通过使用JeePlus,可以设计数据库表、配置表单模型、生成代码、一键生成菜单等,从而实现自动建表,根据表生成对应的Domain/DTO、Service、Mapper、Controller、Vue等,支持增删改查/排序/导出导入Excel/权限控制/功能生成直接使用等功能。同时,JeePlus还支持多租户技术,保证系统共性的部分被共享,个性的部分被单独隔离。

02
Fofa语法

【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

app="Jeeplus"
03
漏洞复现
python3 main.py -f url.txt -p Jeeplus-registerUser-sqli

【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

漏洞批量扫描脚本与poc发布在知识星球

04
修复建议

1、限制registerUser接口访问;

2、升级JeePlus至最新版本

3、官网下载最新安全补丁:http://www.jeeplus.org/

原文始发于微信公众号(SCA御盾):【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年2月8日00:18:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞复现】Jeeplus-registerUser-sql注入漏洞复现https://cn-sec.com/archives/2475203.html

发表评论

匿名网友 填写信息