0x01 前言
来源:个人博客
在CNVD上刚发现泛微OA的新漏洞,就有大佬发出漏洞细节,就进行了复现。
0x02 漏洞影响
攻击者可利用漏洞获取数据库敏感信息。
(限Oracle数据库)
影响版本 暂不明确
0x03 漏洞分析
泛微e-cology OA系统的WorkflowCenterTreeData接口在使用oracle数据库时,由于内置sql语句拼接不严,导致其存在sql注入漏洞
0x04 漏洞复现
复现
直接抓包,使用payload请求
来源:个人博客
在CNVD上刚发现泛微OA的新漏洞,就有大佬发出漏洞细节,就进行了复现。
攻击者可利用漏洞获取数据库敏感信息。
(限Oracle数据库)
影响版本 暂不明确
泛微e-cology OA系统的WorkflowCenterTreeData接口在使用oracle数据库时,由于内置sql语句拼接不严,导致其存在sql注入漏洞
直接抓包,使用payload请求