记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

朗新天霁人力资源管理系统e-HR存在SQL注射漏洞(无需登录)

2016-07-10 23:15

朗新天霁人力资源管理系统e-HR,webservice无需要登录可调用,并存在sql注射漏洞,直接获取管理员明文密码。

在提交参数是后台接收客户端传过来的sql语句,导致任意操作数据库

http://**.**.**.**//Service/ComService.svc

hrsoft5.png



如:获取超级管理员的密码如下:

暴错注入:(select top 1 left(password,10) from A01)>0

hrsoft1.png



案例:

**.**.**.**/

**.**.**.**:8011/ehr/

**.**.**.**

漏洞证明:

工资、身份证等公司敏感数据就这样泄露了。

hrsoft3.png

hrsoft4.png

修复方案:

sql过滤


知识来源: www.wooyun.org/bugs/wooyun-2016-0193496

阅读:1045843 | 评论:0 | 标签:漏洞

想收藏或者和大家分享这篇好文章→复制链接地址

“朗新天霁人力资源管理系统e-HR存在SQL注射漏洞(无需登录)”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

黑帝公告 📢

十年经营持续更新精选优质黑客技术文章Hackdig,帮你成为掌握黑客技术的英雄

客黑业创的万千入年个一

❤用费0款退球星,年1期效有员会

🧠富财控掌,知认升提,长成起一💡

标签云 ☁