科汛新职教网校系统 /Webapi/Common/checkPayStatus 命令执行漏洞

日期: 2025-07-19 | 影响软件: 科汛新职教网校系统 | POC: 否

漏洞描述

科汛新职教网校系统的 /Webapi/Common/checkPayStatus 接口存在命令执行漏洞。攻击者通过在 payorderid 或 apptoken 参数中注入恶意 SQL 命令(如 exec xp_cmdshell),即可在服务器上执行任意系统命令。这是由于系统未对用户输入进行充分验证,导致攻击者能完全控制受影响的服务器。

PoC代码

暂无

相关漏洞推荐