漏洞描述 用友时空-KSOA系统的/vote_manage/delete.jsp接口存在SQL时间盲注漏洞,攻击者可通过构造含WAITFOR DELAY的恶意Vote_id参数,利用响应时间差执行时间盲注。该漏洞存在特殊现象:注入语句会被重复执行4次,实际延时为设置延时的4倍,可借此窃取数据库敏感信息。
相关漏洞推荐 用友时空KSOA del_catalog.jsp 存在SQL注入漏洞 用友时空KSOA软件 del_catalog.jsp SQL注入漏洞 POC yonyou-ksoa-dept-sqli: 用友时空 KSOA common/dept.jsp SQL 注入漏洞 POC yonyou-ksoa-paybill-sqi: 用友时空 KSOA PayBill SQL 注入漏洞 POC yonyou-ksoa-servletimagefield-skeyvalue-sqli: 用友时空 KSOA servletimagefield 文件 sKeyvalue 参数SQL 注入漏洞 POC yonyou-ksoa-previewkpqt-sqli: 用友时空KSOA系统接口PreviewKPQT.jsp-SQL注入漏洞 用友时空KSOA workslist.jsp SQL注入漏洞 用友时空-KSOA sql注入漏洞 用友时空KSOA /kp/PrintZPYG.jsp SQL 注入漏洞 用友时空KSOA软件 DataRequestServlet SQL注入漏洞 用友时空KSOA DataReceiverServle SQL注入漏洞 用友-时空KSOA /kp/PreviewKPQT.jsp SQL 注入漏洞 用友时空KSOA add_user SQL注入漏洞