workyi人才系统 v2.5 posts.aspx 参数 key SQL注入漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 0x01 漏洞简述 WorkYi.Com工作易人才系统是一款基于微软.NET平台,使用 C# + MSSQL2000数据库独立开发和构架的一个强大的人才系统。WorkYi.Com工作易人才系统采用三层架构模式开发,功能易于进行扩展和二次开发,可面向中小站点提供网站建设解决方案。 两年多来,站长一直致力更新和完善网站系统功能,力保将最实用的功能开发出来并免费提供给各位会员。 官方主页:http://www.workyi.com/ ![](https://images.seebug.org/contribute/618cbfac-2347-443b-9f86-4cfe7069982e) 影响版本:version:2.5.130916 ### 0x02 漏洞细节 漏洞地址: http://**.**.**.**/hunter/posts.aspx?key= 手工测试palyload: key=' and @@version=0 or '%'='% ![](https://images.seebug.org/contribute/207f7139-2e2d-44d6-8b11-879abf831e4f) ![](https://images.seebug.org/contribute/b9027947-6785-4848-a083-e84411577765) ![](https://images.seebug.org/contribute/670e190d-29dd-4c37-b6ad-7b16c1390228) ### 0x03 修复方案 1、过滤漏洞文件参数 2、使用加速乐等防护产品

0%
暂无可用Exp或PoC
当前有0条受影响产品信息