首页 > 数据库 >0day 新接口泛微e-cology getHendledWorkflowRequestList SQL注入漏洞

0day 新接口泛微e-cology getHendledWorkflowRequestList SQL注入漏洞

时间:2024-07-17 08:59:53浏览次数:17  
标签:SRC 加入 0day POC 漏洞 点击 cology 星球 泛微

0x01阅读须知

        技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!

0x02漏洞概述

      泛微E-Cology OA协同商务系统是一款由泛微网络科技开发的协同管理平台,支持人力资源、财务、行政等多功能管理和移动办公。

0x03漏洞描述

        Web程序中对于用户提交的参数未做过滤直接拼接到SQL语句中执行,导致参数中的特殊字符破坏了SQL语句原有逻辑,攻击者可以利用该漏洞执行任意SQL语句,如查询数据、下载数据、写入webshell、执行系统命令以及绕过登录限制等。

Fofa

e-cology

0x04 POC利用(POC在内部星球,点击下方地址加入星球获取POC)

标签:SRC,加入,0day,POC,漏洞,点击,cology,星球,泛微
From: https://blog.csdn.net/weixin_43167326/article/details/140440269

相关文章

  • 泛微OA更换字段
    节选自:https://mp.weixin.qq.com/s/1I8QYxDuRJ45M9zuImc8bA一、背景介绍:    在日常的流程使用的过程中会有一种情况,那就是被引用的字段是无法再次进行编辑的。    要想把这个被引用的字段进行替换的话,通常的办法是需要一个新增字段,并且在各个节点模版里面把旧的......
  • 0day nacos RCE命令执行漏洞复现含POC
     0x01阅读须知        技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用......
  • 泛微ECOLOGY9-如何实现明细第一行check框勾选禁用、浏览框内仅展示第一行相关的数据和
    实现效果:1.用户/业务需求以付款业务为例,明细表中添加多条同一个供应商的付款计划进行付款审批,审批后接口传入其他系统进行付款。2.需求分析审批完成后的接口仅支持接收一个账户相关的付款申请。明细表中浏览计划申请记录,以第一个行明细数据作为基准,并记录已选择的......
  • 泛微OA同一天内小时计算
    大家好,我是秃头程序员,今天带来一篇E9时间计算实战需求需求是:同一日期内,计算时间相差多少个小时首先先上代码再来一步步解析<script> WfForm.bindDetailFieldChangeEvent("field128860,field128861,field128863",function(id,rowIndex,value){//明细字段值变化触发事件,监......
  • 泛微OA E9前端开发常用函数及方法
    1、获取单个字段值//获取主表值varfieldvalue=WfForm.getFieldValue("field110");//获取明细表:字段_+行号(从0开始算)varfield19112Value=WfForm.getFieldValue("field19112_"+rowIndex);2、修改单个字段值//主表:修改文本框、多行文本、选择框等字段类型WfForm.changeF......
  • 泛微E9开发 控制日期浏览按钮的可选日期范围
    控制日期浏览按钮的可选日期范围1、需求说明2、实现方法3、扩展知识点控制日期浏览按钮的可选日期范围格式参数说明演示1、需求说明控制日期浏览按钮的可选日期范围为2024/07/01~2024/07/31,如下图所示2.控制日期浏览按钮的可选日期范围在当前时间的前一周~当前......
  • 泛微E-Cology getFileViewUrl SSRF漏洞复现
    0x01产品简介泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力资源管理、客户关系管理、项目管理、财务管理、资产管理、供应链管理、数据中心功能的企业大型协同管理平台。0x02漏洞概述泛微E-CologygetFileViewUrl接口处存在服......
  • 【漏洞复现】泛微e-cology——resourceservlet——任意文件读取
    声明:本文档或演示材料仅供教育和教学目的使用,任何个人或组织使用本文档中的信息进行非法活动,均与本文档的作者或发布者无关。文章目录漏洞描述漏洞复现测试工具漏洞描述泛微e-cology是一款由泛微网络科技开发的协同管理平台,支持人力资源、财务、行政等多功能管理......
  • [未公开0day]宏景HCM人力资源信息管理系统存在前台RCE
    如果觉得该文章有帮助的,麻烦师傅们可以搜索下微信公众号:良月安全。点个关注,感谢师傅们的支持。payload就放在星球了,欢迎各位师傅来白嫖,看上眼的话可以留下试试。漏洞简介宏景人力资源管理系统是一款由宏景软件研发的系统,主要功能包括人员、组织机构、档案、合同、薪资、保险......
  • 泛微E8抄送批量提交语句从代办到已办
    抄送批量提交语句从待办到已办-脚本说明:--修改workflow_currentoperator表中的数据,即可实现从待办到已办--isremark=2表示已操作--islasttimes=1表示这条数据是这个人对这个请求最后一次的流转操作--userid:流程在谁的待办中,需要改到已办中,这里就填写谁的userid,......