产品简介
宏景HCM系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考核、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用。
漏洞概述
该漏洞存在于宏景EHR人力资源管理系统的frcodeaddtreeservlet 接口处,该功能存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
复现环境
fofa查询语句
icon_hash="947874108" || body='<div class="hj-hy-all-one-logo"' || app="HJSOFT-HCM"
漏洞复现
PoC
POST /template