宏景-ehr-hcm frcodeaddtreeservlet sql注入(含批量验证poc)

宏景HCM系统是宏景软件研发的全面人力资源管理系统,涵盖多种人事管理功能。文章揭示了系统中frcodeaddtreeservlet接口存在的SQL注入漏洞,攻击者可能通过构造恶意SQL执行非法数据库操作,引发敏感信息泄露或数据篡改等风险。复现环境及POC提供进一步验证漏洞的可能性。
摘要由CSDN通过智能技术生成

产品简介

宏景HCM系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考核、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用。

漏洞概述

该漏洞存在于宏景EHR人力资源管理系统的frcodeaddtreeservlet 接口处,该功能存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。

复现环境

fofa查询语句

icon_hash="947874108" || body='<div class="hj-hy-all-one-logo"' || app="HJSOFT-HCM" 

漏洞复现

PoC

POST /template
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值