JeeWMS /rest/../graphReportController.do SQL 注入漏洞

2025-02-28 JeeWMS PoC No

Description

JeeWMS 是一款企业应用系统。在其 graphReportController 的 datagridGraph 方法中,代码未对参数进行适当验证,直接将用户输入嵌入到 SQL 语句中。当 configId 设置为特定值时,攻击者可以通过构造恶意参数实现 SQL 注入,进而访问系统中的敏感数据。此外,AuthInterceptor 类中存在路径解析漏洞,攻击者可以通过特殊路径绕过拦截器。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities