大汉版通系统敏感信息泄露+SQL注入漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 大汉版通某系统存在比较严重的信息泄露另加两处SQL注入 ### 详细说明: 该系统为:大汉信息公开系统(xxgk) #1 信息泄露 漏洞文件路径 ``` /xxgk/setup/tools/getuserinfo.jsp ``` 网上的泄露案例如图所示 [<img src="https://images.seebug.org/upload/201405/17130719d0c89409c87efbc3b49207e48e957227.jpg" alt="1.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/17130719d0c89409c87efbc3b49207e48e957227.jpg) #2 SQL注入 漏洞文件如下 ``` /xxgk/short_message/que_recemsg.jsp /xxgk/workflow/statistics/que_apply_sta.jsp ``` 引起漏洞的部分代码(/xxgk/short_message/que_recemsg.jsp) ``` strQueKeyWords = Convert.getParameter(request, "que_keywords"); strQueKeyWords1 = Convert.getParameter(request, "que_keywords1"); strQueScope = Convert.getParameter(request, "que_scope"); strStartDate = Convert.getParameter(request, "que_startdate"); strEndDate = Convert.getParameter(request, "que_enddate"); //高级检索的关键字优先 strQueKeyWords = (strQueKeyWords1.length() > 0) ? strQueKeyWords1 : strQueKeyWords; //组织时间条件 String strDateCond = ""; if...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息