【已复现】宏景eHR SQL注入漏洞(CNVD-2023-08743)安全风险通告

【已复现】宏景eHR SQL注入漏洞(CNVD-2023-08743)安全风险通告

原创 QAX CERT 奇安信 CERT 2023-05-12 15:49

奇安信CERT

致力于
第一时间
为企业级用户提供
权威
漏洞情报和
有效
解决方案。

(注:奇安信CERT的漏洞深度分析报告包含此漏洞的POC及技术细节,订阅方式见文末。)

安全通告

宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。

近日,奇安信CERT监测到宏景eHR SQL注入漏洞(QVD-2023-11385),未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。
鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


漏洞名称

宏景eHR SQL注入漏洞

公开时间

2023-05-12

更新时间

2023-05-12

CVE编号

暂无

其他编号

QVD-2023-11385

CNVD-2023-08743

威胁类型

代码执行

技术类型

SQL注入

厂商

宏景

产品

eHR

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

已发现

未发现

未发现

未公开

漏洞描述

宏景eHR 存在SQL注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

影响版本

宏景eHR < 8.2

其他受影响组件

目前,奇安信CERT已成功复现宏景eHR SQL注入漏洞(QVD-2023-11385),截图如下:


威胁评估

漏洞名称

宏景eHR   SQL注入漏洞

CVE编号

暂无

其他编号

QVD-2023-11385

CVSS 3.1评级

高危

CVSS 3.1分数

9.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

用户认证(Au

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

处置建议

目前软件已发布安全修复更新,受影响用户可以联系厂商获取补丁。

产品解决方案

奇安信网站应用安全云防护系统已更新防护特征库

奇安信网神网站应用安全云防护系统已全局更新所有云端防护节点的防护规则,支持对宏景eHR SQL注入漏洞(QVD-2023-11385)的防护。

参考资料

[1]http://www.hjsoft.com.cn/

时间线

2023年5月12日,
奇安信 CERT发布安全风险通告。

点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

深度分析报告(含PoC和技术细节)已开通订阅

↓ ↓ ↓ 向下滑动图片扫码申请↓ ↓ ↓