ruvar通用企业版OA系统 flow_list.aspx 参数...

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

###0x01漏洞简介 ruvar通用企业版OA系统在/WebUtility/flow_list.aspx处对参数mt_type过滤不严格,导致出现SQL注入漏洞。该漏洞需要利用账号密码进行登陆,然后访问漏洞页面。利用的步骤如下: (1)利用账号密码进行登陆,登陆页面是http://xxx.com/include/login.aspx (2)登陆成功后,访问http://www.xxx.com/WebUtility/flow_list.aspx进行SQL注入利用 ###0x02漏洞利用 登陆后: ![](https://images.seebug.org/contribute/5607aa37-f006-4de8-9c4c-90cfa7ac2486) ![](https://images.seebug.org/contribute/695cabb9-958f-4315-8a3d-d733e2ae479b) ###0x03修复方案 过滤,或者使用参数化SQL语句。

0%
暂无可用Exp或PoC
当前有0条受影响产品信息