当前位置: 首页 > news >正文

宏景eHR /ajax/ajaxService SQL注入漏洞复现

0x01 产品简介

宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。

0x02 漏洞概述

宏景eHR  /ajax/ajaxService 接口处存在SQL注入漏洞,,未经身份验证的远程攻击者通过利用SQL注入漏洞配合数据库xp_cmdshell可以执行任意命令,从而控制服务器。经过分析与研判,该漏洞利用难度低,建议尽快修复。

0x03 复现环境

FOFA:

body="hjaxmanage.js" && (body="/template/signature/encryptionlock/websock

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 【时时三省】unity test 测试框架 使用 code blocks 移植
  • 如何解决C#字典的线程安全问题
  • 40.组合综合Ⅱ
  • 【JavaEE精炼宝库】 网络编程套接字——UDP业务逻辑 | TCP流套接字编程及业务逻辑实现
  • 沉浸式企业VR展厅,重塑企业形象展示方式!
  • 程序员进阶架构知识体系、开发运维工具使用、Java体系知识扩展、前后端分离流程详解、设计模式开发实例汇总专栏分享
  • ComfyUI: 报EP Error错误(onnxruntime)
  • nginx的反向代理及负载均衡
  • 软件测试基础1--功能测试
  • EasyAR_稠密空间图
  • RIP综合练习
  • 在快速消费品业务中利用知识管理的指南
  • 文件存储服务系统(File Storage Service System)-02-SFTP 协议介绍
  • 【从零开始一步步学习VSOA开发】开发环境搭建
  • 谷粒商城实战笔记-110~114-全文检索-ElasticSearch-查询
  • [NodeJS] 关于Buffer
  • java8 Stream Pipelines 浅析
  • mysql 数据库四种事务隔离级别
  • Next.js之基础概念(二)
  • nodejs:开发并发布一个nodejs包
  • Terraform入门 - 1. 安装Terraform
  • TypeScript迭代器
  • 从setTimeout-setInterval看JS线程
  • 从tcpdump抓包看TCP/IP协议
  • 精益 React 学习指南 (Lean React)- 1.5 React 与 DOM
  • 十年未变!安全,谁之责?(下)
  • 新版博客前端前瞻
  • 在Unity中实现一个简单的消息管理器
  • 正则表达式-基础知识Review
  • #DBA杂记1
  • $().each和$.each的区别
  • $var=htmlencode(“‘);alert(‘2“); 的个人理解
  • ( )的作用是将计算机中的信息传送给用户,计算机应用基础 吉大15春学期《计算机应用基础》在线作业二及答案...
  • (1)(1.11) SiK Radio v2(一)
  • (11)工业界推荐系统-小红书推荐场景及内部实践【粗排三塔模型】
  • (2)空速传感器
  • (8)STL算法之替换
  • (C#)获取字符编码的类
  • (八)c52学习之旅-中断实验
  • (草履虫都可以看懂的)PyQt子窗口向主窗口传递参数,主窗口接收子窗口信号、参数。
  • (待修改)PyG安装步骤
  • (附源码)ssm高校实验室 毕业设计 800008
  • (七)Knockout 创建自定义绑定
  • (亲测成功)在centos7.5上安装kvm,通过VNC远程连接并创建多台ubuntu虚拟机(ubuntu server版本)...
  • (四)搭建容器云管理平台笔记—安装ETCD(不使用证书)
  • (转)Linux整合apache和tomcat构建Web服务器
  • .gitattributes 文件
  • .NET HttpWebRequest、WebClient、HttpClient
  • .Net 代码性能 - (1)
  • .NET 漏洞分析 | 某ERP系统存在SQL注入
  • .Net(C#)常用转换byte转uint32、byte转float等
  • .NET程序集编辑器/调试器 dnSpy 使用介绍
  • .NET国产化改造探索(三)、银河麒麟安装.NET 8环境
  • .net和php怎么连接,php和apache之间如何连接
  • .NET中分布式服务