漏洞描述 泛微e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力资源管理、客户关系管理、项目管理、财务管理、资产管理、供应链管理、数据中心功能的企业大型协同管理平台。 该漏洞存在于泛微e-cology的/cpt/capital/CptInstock1Ajax.jsp接口,id参数并未在安全规则中限制,从而导致SQL注入漏洞。攻击者可利用该漏洞获取数据库敏感信息以及服务器控制权限。
相关漏洞推荐 泛微 E-Cology ognl 代码注入漏洞 泛微 E-Cology /dwr/call/plaincall/ 身份验证缺陷漏洞 POC 泛微OA E-Cology Action.jsp mobile.skin.SkinAction 任意文件上传漏洞 ecology-ifnewscheckoutbycurrentuser-dwr-sqli: 泛微 E-Cology ifnewscheckoutbycurrentuser.dwr SQL 注入 ecology-ktreeuploadaction-upload: 泛微 e-cology 任意文件上传 泛微 OA E-Cology deleteUserRequestInfoByXml 文件读取漏洞(CVE-2023-2806) POC CNVD-2019-32204: 泛微OA E-Cology BshServlet 远程代码执行漏洞 POC CNVD-2021-33202: 泛微OA E-Cology LoginSSO.jsp SQL注入漏洞 POC e-cology-getsqldata-sql-inject: 泛微OA E-Cology getSqlData SQL注入漏洞 POC e-cology-hrmcareerapplyperview-sqli: 泛微OA E-Cology HrmCareerApplyPerView.jsp SQL注入漏洞 POC e-cology-jqueryfiletree-ile-inclusion: 泛微OA E-Cology jqueryFileTree.jsp 目录遍历漏洞 POC e-cology-v8-sqli: 泛微OA E-Cology getdata.jsp SQL注入漏洞 POC e-cology-verify-quick-login-user-login: 泛微OA E-Cology VerifyQuickLogin.jsp 任意管理员登录漏洞