漏洞描述 易宝OA系统的/SmartTradeScan/StockTake/IsPartNumber接口存在SQL时间盲注漏洞,攻击者可通过构造恶意pn参数注入SQL语句,利用WAITFOR DELAY实现时间延迟,获取数据库敏感信息,进一步可能导致系统被入侵控制。
相关漏洞推荐 POC 易宝OA api/system/ExecuteQueryNoneResult SQL 注入漏洞 易宝OA系统 getPosition SQL注入漏洞 POC yibao-oa-executesqlforsingle-sqli: 易宝OA系统ExecuteSqlForSingle接口存在SQL注入 易宝OA /SmartTradeScan/StockTake/getPosition SQL 注入漏洞 POC 易宝OA getPosition SQL注入漏洞 易宝OA-getPosition-存在sql注入漏洞 易宝OA GetUDEFStreamID SQL注入漏洞 POC 易宝OA-GetUDEFStreamID存在SQL注入漏洞 易宝OA /SmartTradeScan/StockIn/getStockInRequestPrintDetail SQL 注入漏洞 易宝OA /SmartTradeScan/Inventory/GetProductInv SQL 注入漏洞 易宝 OA协同办公 BasicService.asmx 未授权 SQL注入漏洞 易宝OA BasicService.asmx SQL注入漏洞 POC 易宝OA ExecuteSqlForSingle SQL注入漏洞