用友NC /ebvp/register/qrySubPurchaseOrgByParentPk SQL 注入漏洞

2025-11-14 用友NC PoC No

Description

用友NC系统的/ebvp/register/qrySubPurchaseOrgByParentPk接口存在SQL时间盲注漏洞,攻击者可通过构造含DBMS_PIPE.RECEIVE_MESSAGE的恶意pk_group参数,利用响应时间差执行时间盲注,窃取数据库敏感信息。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities