漏洞描述 方正畅享全媒体新闻采编系统是一款智能化融合媒体业务平台,广泛应用于新闻生产的各个环节。该系统的 /newsedit/newsplan/screen.do 接口存在 SQL 注入漏洞,未经身份验证的攻击者可以利用该漏洞获取数据库中的敏感信息(如管理员后台密码、用户个人信息),甚至在高权限下执行命令,进一步获取服务器系统权限。
相关漏洞推荐 方正畅享全媒体新闻采编系统 /newsedit/newsplan/task/binary.do SQL 注入漏洞 POC founder-image-proxy-do-fileread: 方正畅享全媒体新闻采编系统 imageProxy.do 任意文件读取 POC founder-report-center-do-sqli: 方正畅享全媒体新闻采编系统 reportCenter.do sql注入 方正畅享全媒体新闻采编系统权限绕过漏洞 方正畅享全媒体新闻采编系统 /newsedit/outerfotobase/imageProxy.do 文件读取漏洞 方正畅享全媒体新闻采编系统 imageProxy.do 存在任意文件读取漏洞 方正畅享全媒体新闻采编系统 /newsedit/report/reportCenter.do SQL 注入漏洞 POC 方正畅享全媒体新闻采编系统 reportCenter.do存在SQL注入漏洞 方正畅享全媒体新闻采编系统 screen.do存在SQL注入漏洞 方正畅享全媒体新闻采编系统 addOrUpdateOrg存在XXE漏洞 POC 方正畅享全媒体新闻采编系统 binary.do sql注入漏洞