用友NC-Cloud /ncchr/attendstaff/getStaffInfo SQL 注入漏洞

日期: 2024-12-20 | 影响软件: 用友NC | POC: 否

漏洞描述

用友NC系统是一种集成管理企业各项业务流程的信息化解决方案,涵盖财务、人力资源、供应链管理等多个方面。该漏洞存在于用友NC-Cloud的/ncchr/attendstaff/getStaffInfo接口中,攻击者可以通过构造恶意的SQL语句,获取数据库中的敏感信息(如管理员密码、用户个人信息),甚至可能在高权限情况下向服务器写入恶意文件,进一步获取服务器权限。

PoC代码

暂无

相关漏洞推荐