嘉缘人才系统SQL注入可获取任意数据

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 嘉缘人才系统SQL注入可获取任意数据。 (绕过sql注入检测,demo演示) http://v2014.rccms.com/ ### 详细说明: 在http://v2014.rccms.com/上注册一个企业账户,企业类型选择“我是院校”。 好了之后进入 "会员中心" -> "招生管理" -> "招生简章管理": [<img src="https://images.seebug.org/upload/201411/18211050c4fd811e9ac3cae38de12e2ae53f73ee.png" alt="1.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201411/18211050c4fd811e9ac3cae38de12e2ae53f73ee.png) 添加一个招生简章,随便填: [<img src="https://images.seebug.org/upload/201411/18212632ec13394308d22d2fe809b9f27c3f455a.png" alt="2.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201411/18212632ec13394308d22d2fe809b9f27c3f455a.png) 这里我们使用burp拦截HTTP请求: [<img src="https://images.seebug.org/upload/201411/18212703b4446c2069cb93fb72e61e323c0e1063.png" alt="3.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201411/18212703b4446c2069cb93fb72e61e323c0e1063.png) 随便添加一个参数ttttt=tttt: [<img...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息