某通用教育系统#SQL注入#

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 教育系统,危害很大啊 ### 详细说明: #1.通用程序的介绍 ``` 1、建站程序类型:JSP+Oracle 2、漏洞类型:SQL注入 3、注入参数:blogId 4、危害程度:高危 8、涉及厂商:上海释锐教育软件有限公司 9、厂商网站:http://threeoa.com/ 10、是否拥有源代码分析:暂无 12、inurl:space?blogId= 13、是否默认配置:是 14、枚举案例【应乌云的要求,枚举5例】: http://www.threeoa.com/ 附官网一枚 http://www.hshsh.pudong-edu.sh.cn/ http://www.yk2z.ykedu.net/ http://www.zjyk2z.net/ http://58.217.106.249/ ``` ### 漏洞证明: #2.通用型漏洞证明 先尝试是否有注入 [<img src="https://images.seebug.org/upload/201409/271105143f7b80da2090e359307268d527d83a34.jpg" alt="QQ截图20140927110453.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201409/271105143f7b80da2090e359307268d527d83a34.jpg) 实例1: ``` python sqlmap.py -u http://www.threeoa.com/bl40/space?blogId=201611032 ``` [<img src="https://images.seebug.org/upload/201409/27110712fd53856fe5a8c112af4f427f535c1e2e.jpg" alt="QQ截图20140927110635.jpg" width="600"...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息