泛微OA WorkflowCenterTreeData接口注入漏洞复现

0x01 前言

来源:个人博客

在CNVD上刚发现泛微OA的新漏洞,就有大佬发出漏洞细节,就进行了复现。

0x02 漏洞影响

攻击者可利用漏洞获取数据库敏感信息。

(限Oracle数据库)

影响版本 暂不明确

0x03 漏洞分析

泛微e-cology OA系统的WorkflowCenterTreeData接口在使用oracle数据库时,由于内置sql语句拼接不严,导致其存在sql注入漏洞

image

0x04 漏洞复现

复现

直接抓包,使用payload请求

image

payload

POC

参考

泛微e-cology OA系统Wo***接口存在SQL注入漏洞

你可能感兴趣的:(泛微OA WorkflowCenterTreeData接口注入漏洞复现)