Description 汉王e脸通综合管理平台 getValidEmpForGroup 接口存在 SQL 注入漏洞。攻击者可在无需认证的情况下,通过构造恶意请求参数注入恶意 SQL语句,导致数据库信息泄露
References https://mrxn.net/jswz/hanvon-efacego-getValidEmpForGroup-sqli.html https://github.com/kk12-30/2025hvv https://adg.csdn.net/694cfdbb5b9f5f31781ac04d.html https://github.com/Mr-xn/Penetration_Testing_POC https://mrxn.net/tag/%E6%BC%8F%E6%B4%9E/page/15 https://blog.csdn.net/murphysec/article/details/149058449
Related VulnerabilitiesPoC汉王e脸通综合管理平台 /manage/firstPeopleOpen/getFirstEmp.do SQL 注入漏洞汉王e脸通综合管理平台 /manage/authMultiplePeople/getGroupEmployee.do SQL 注入漏洞汉王e脸通综合管理平台 queryMeetingEmployee.do 接口存在SQL注入漏洞汉王e脸通综合管理平台 querySysAuthStr.do SQL注入漏洞汉王e脸通综合管理平台 searchVisitReason.do 存在SQL注入漏洞汉王e脸通综合管理平台 quertDgmOpenRecord.do SQL注入漏洞PoChanwang-ediantong-sqli: 汉王e脸通综合管理平台SQL注入漏洞汉王e脸通综合管理平台 searchSystemRoles.do SQL注入漏洞汉王e脸通综合管理平台 queryUserLogs.do SQL注入漏洞汉王e脸通综合管理平台 queryOpenDoorLogs.do SQL注入漏洞汉王e脸通综合管理平台 queryFeedBackRecords.do SQL注入漏洞汉王e脸通综合管理平台 queryDoorsByUserId.do/queryUsersByDoorId.do SQL注入漏洞