漏洞描述 AJ-Report 是 anji-plus 开发的一款报表管理软件。该漏洞存在于 AJ-Report 的 /pageList 文件中的 pageList 函数中,攻击者可以通过操纵参数 p 触发 SQL 注入漏洞。该漏洞可能导致攻击者远程执行恶意 SQL 查询,进而影响系统的机密性、完整性和可用性。
相关漏洞推荐 POCCVE-2024-7314: AJ-Report < 1.4.1 - Remote Code Execution POCCNVD-2024-15077: AJ-Report Open Source Data Screen - Remote Code Execution POCCVE-2024-7314: AJ-Report < 1.4.1 - Remote Code Execution 无POCAJ-Report 数据大屏系统存在JWT密钥硬编码导致Token伪造绕过认证漏洞 无POCAJ-Report 数据大屏系统 dataSource 存在认证绕过导致敏感信息泄露漏洞 无POCAJ-Report开源BI平台 verification 远程命令执行漏洞 无POCAJ-Report开源BI平台 swagger-ui 鉴权绕过漏洞 无POCAJ-Report开源BI平台 swagger-ui JWT和shareToken硬编码漏洞 无POCAJ-Report swagger权限绕过致敏感信息泄露漏洞 无POC开源数据大屏 AJ-Report 产品 /dataSetParam/verification;swagger-ui/ 远程命令执行漏洞 无POCAJ-Report数据大屏系统 verification 存在认证绕过导致远程命令执行漏洞