宏景eHR /templates/attestation/../../jp_contest/personinfo/ShowStuffInfo SQL 注入漏洞

2026-01-16 宏景eHR PoC No

Description

宏景eHR系统的/templates/attestation/../../jp_contest/personinfo/ShowStuffInfo接口存在SQL时间盲注漏洞,攻击者可通过构造恶意id参数注入SQL语句,利用WAITFOR DELAY实现时间延迟,获取数据库敏感信息,进一步可能导致系统被入侵控制。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities