信呼OA /task.php?m=login|api SQL 注入漏洞(CVE-2025-63742)

2026-05-22 信呼OA PoC No

Description

信呼OA是一款开源的企业办公自动化系统,广泛应用于各类企业的日常办公管理。系统提供工作流、客户管理、项目管理、人事管理、财务管理等多种功能模块,采用PHP+MySQL架构开发,支持多端访问和移动办公。信呼OA V2.7.0版本的setwxqyAction()方法中存在SQL注入漏洞。该接口位于webmain/task/api/loginAction.php文件,在处理setwxqy请求时,系统对用户输入的userid参数进行Base64解码后直接拼接到SQL查询语句中,未进行任何过滤或转义处理。攻击者可通过构造恶意的Base64编码payload,利用时间盲注技术获取数据库中的敏感信息,包括管理员账户、密码哈希、数据库结构等数据。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities