泛微OA WorkflowCenterTreeData接口SQL注入(仅限oracle数据库) CNVD-2019-34241

漏洞描述

2019年10月10日CNVD发布了泛微e-cology OA系统存在SQL注入漏洞。该漏洞是由于OA系统的WorkflowCenterTreeData接口中涉及Oracle数据库的SQL语句缺乏安全检查措施所导致的,任意攻击者都可借SQL语句拼接时机注入恶意payload,造成SQL注入攻击。

影响版本

Note

使用Oracle数据库的泛微服务

漏洞复现

泛型微生态OA系统的WorkflowCenterTreeData接口在使用Oracle数据库时,由于内置sql语句分解不严密,导致其存在的sql注入漏洞

漏洞请求包

漏洞利用POCF

参考文章

泛微OA WorkflowCenterTreeData接口注入复现(仅限oracle数据库)

Last updated

Was this helpful?