万户OA webservice SQL 注入漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

0x3 SQL注射 webservice服务需要一个通信密码,但官方自己留了一个万能密码:auth.key.whir2012 ![](https://images.seebug.org/1462355078838) 有了这个key,webservice都能使用。可以进行添加、删除用户等操作。 ![](https://images.seebug.org/1462355083603) webservice很多地方没有使用参数查询还是拼接sql,存在SQL注射: ![](https://images.seebug.org/1462355087465) ![](https://images.seebug.org/1462355091453)

0%
暂无可用Exp或PoC
当前有0条受影响产品信息