Live800在线客服系统默认密码导致的SQL查询/SQL注射漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: Live800在线客服系统默认密码导致的SQL查询/SQL注射漏洞 ### 详细说明: 在console/console.jsp文件中硬编码了验证权限的账户密码,通过登录console能够创建公司、修改客服密码,执行select查询以及SQL注射等高风险漏洞: ``` if (request.getParameter("iamkevin") == null) { if (session.getAttribute("login") == null) { //response.sendRedirect("../noContent.jsp"); //return; } } else { if (!"c36a65c325f7a663fa32cb7bb3d07986".equals(WestPayMd5 .getMD5Encode(request.getParameter("iamkevin")))) { //response.sendRedirect("../noContent.jsp"); //return; } } String companyId = request.getParameter("companyId"); if (companyId == null) { companyId = (String) session.getAttribute("configCompanyId"); if (companyId == null) { companyId = ""; } } companyId = URLUtil.escapeHtml(companyId); //password=QQ密码+身份证后4位 if (session.getId().equals(request.getParameter("login"))) { if (true||"9d5e3ecdeb4cdb7acfd63075ae046672".equals(WestPayMd5 .getMD5Encode(request.getParameter("userName"))) && "5c7c90afbf1c7395501c64e6e8daac42" .equals(WestPayMd5.getMD5Encode(request...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息