漏洞描述 Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了SQL语句原有逻辑,攻击者可以利用该漏洞执行任意SQL语句,如查询数据、下载数据、写入webshell、执行系统命令以及绕过登录限制等。
相关漏洞推荐 宏景eHR designateTask.do SQL注入漏洞 POC CNVD-2023-08743: 宏景 eHR SQL 注入漏洞 宏景eHR /templates/attestation/../../servlet/DisplayOleContent 文件读取漏洞 宏景 ehr /services/HrpServices XML 外部实体注入漏洞 宏景eHR getHrInfoByID SQL注入漏洞 宏景eHR HrpService存在SQL注入漏洞 宏景eHR searchCreatPlanList.do SQL注入漏洞 宏景eHR /templates/attestation/../../hire/zp_options/get_org_tree.jsp SQL 注入漏洞 宏景eHR /templates/attestation/../../servlet/DisplayFiles 文件读取漏洞 宏景eHR /servlet/OutputCode 文件读取漏洞 宏景eHR /LoadOtherTreeServlet SQL 注入漏洞 宏景 eHR ajaxService SQL注入漏洞 1 宏景 eHR ajaxService SQL注入漏洞 2