Description
JeeWMS 是一款企业应用系统。在其 graphReportController 的 datagridGraph 方法中,代码未对参数进行适当验证,直接将用户输入嵌入到 SQL 语句中。当 configId 设置为特定值时,攻击者可以通过构造恶意参数实现 SQL 注入,进而访问系统中的敏感数据。此外,AuthInterceptor 类中存在路径解析漏洞,攻击者可以通过特殊路径绕过拦截器。
JeeWMS 是一款企业应用系统。在其 graphReportController 的 datagridGraph 方法中,代码未对参数进行适当验证,直接将用户输入嵌入到 SQL 语句中。当 configId 设置为特定值时,攻击者可以通过构造恶意参数实现 SQL 注入,进而访问系统中的敏感数据。此外,AuthInterceptor 类中存在路径解析漏洞,攻击者可以通过特殊路径绕过拦截器。
None yet. Search at https://trap.biu.life/?ref=rss