CRMEB开源电商系统 /api/products SQL注入漏洞

admin 2024年6月19日20:45:56评论12 views字数 416阅读1分23秒阅读模式
 

01
漏洞描述
2024年6月,CRMEB开源电商系统发布了新补丁,修复了一处 SQL注入漏洞(CVE-2024-36837)。经分析,该漏洞可以通过请求api的路径接口来进行SQL注入,进而可能导致敏感信息泄露,该注入可暴露后台web绝对路径,深入利用可获取服务器权限,该漏洞无前置条件且利用简单,建议受影响的用户尽快修复漏洞。

02
漏洞环境

FOFA语法:

body="/wap/first/zsff/iconfont/iconfont.css" || body="CRMEB"

CRMEB开源电商系统 /api/products SQL注入漏洞

03
漏洞复现
CRMEB开源电商系统 /api/products SQL注入漏洞

构造payload发送请求

CRMEB开源电商系统 /api/products SQL注入漏洞

sqlmap验证

CRMEB开源电商系统 /api/products SQL注入漏洞

04
漏洞修复建议

升级修复方案

目前厂商已发布新版本修复此漏洞,建议受影响用户升级至安全版本

https://github.com/crmeb/CRMEB/tree/master

05
nuclei批量检测
CRMEB开源电商系统 /api/products SQL注入漏洞

 

原文始发于微信公众号(Sec探索者):【漏洞复现】CRMEB开源电商系统 /api/products SQL注入漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月19日20:45:56
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CRMEB开源电商系统 /api/products SQL注入漏洞https://cn-sec.com/archives/2863292.html

发表评论

匿名网友 填写信息