首页 > 数据库 >漏洞预警 | 明源地产ERP SQL注入漏洞

漏洞预警 | 明源地产ERP SQL注入漏洞

时间:2025-01-18 11:11:58浏览次数:1  
标签:ERP 获取 漏洞 地产 SQL 明源

0x00 漏洞编号

  • 暂无

0x01 危险等级

  • 高危

0x02 漏洞概述

明源地产ERP是一款专为房地产行业设计的企业资源计划管理系统,致力于为房地产开发企业提供全面的管理解决方案。

0x03 漏洞详情

漏洞类型:SQL注入

影响:获取敏感信息

简述:明源地产ERP系统的X-Forwarded-For头部存在SQL注入漏洞,由于未对其获取真实IP进行严格的过滤和校验,未经身份验证的恶意攻击者可利用该漏洞获取数据库中的信息之外,甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。

0x04 影响版本

  • 明源地产ERP

0x05 POC状态

  • 已公开

0x06 修复建议

目前官方已发布漏洞修复版本,建议用户升级到安全版本

https://www.mingyuanyun.com/

标签:ERP,获取,漏洞,地产,SQL,明源
From: https://www.cnblogs.com/cn-sec-/p/18678139

相关文章

  • 漏洞预警 | Apache NiFi信息泄露漏洞
    0x00漏洞编号CVE-2024-565120x01危险等级中危0x02漏洞概述ApacheNiFi是一个强大的、易于使用的数据集成平台,旨在自动化和管理数据流,尤其是在大数据环境中。0x03漏洞详情CVE-2024-56512漏洞类型:信息泄露影响:获取敏感信息简述:ApacheNiFi的/nifi-api/flow/pro......
  • MyBatisPlus替代繁琐的SQL语句(文章一)。爽!!!
    前置条件:能够创建SpringBoot项目(不会的可以查看主页之前的文章)内容比较多,会分为四篇文章对MyBatisPlus剖析文章一:标准数据层开发文章二:DQL编程控制文章三:DML编程控制文章四:细节补充步骤一:创建SpringBoot工程,勾选数据库驱动依赖步骤二:依赖管理(springboot2的2.5.0版本支持M......
  • 漏洞预警 | CraftCMS模板注入漏洞
    0x00漏洞编号CVE-2024-561450x01危险等级高危0x02漏洞概述        CraftCMS是一个灵活的、易于使用的内容管理系统。0x03漏洞详情CVE-2024-56145漏洞类型:模板注入影响:执行任意代码简述:CraftCMS存在模板注入漏洞,若开启了PHP配置中的register_argc_arg......
  • 漏洞预警 | WordPress Plugin Radio Player SSRF漏洞
    0x00漏洞编号CVE-2024-543850x01危险等级高危0x02漏洞概述WordPress插件RadioPlayer是一种简单而有效的解决方案,用于将实时流媒体音频添加到您的WordPress网站。0x03漏洞详情CVE-2024-54385漏洞类型:SSRF影响:获取敏感信息简述:RadioPlayer的/wp-admin/admin-......
  • 从零开始的PHP原生反序列化漏洞
    1、写在前面OK兄弟们,这几天一直在面试,发现很多HR喜欢问反序列化相关的内容,今天咱们就从最简单的PHP原生反序列化入手,带大家入门反序列化2、PHP序列化在PHP中,有反序列化,就有序列化,我们先来解释一下序列化。所谓序列化,就是将PHP的一个对象,序列化为一串字符串的过程,其......
  • MYSQL对数据的增删改查
    DML语句对数据进行增、删、改操作插入命令--插入值的个数必须和字段定义的个数相同且顺序一致insertinto<tableName>values(val...);/*不推荐使用*/insertinto<tableName>(col1,col2,...)values(val1,val2,...);--批量插入......
  • MYSQL对表的增删改查
    表的基本操作创建表createtable[ifnotexists]<tableName>(<columnName><columnType>[constraints][comment],...<columnName><columnType>[constraints][comment]);删除表droptable[ifexists]<tableName......
  • libsql 多租户namespace模式试用
    libsql支持基于db分离的多租户模式,但是需要开启namespace能力,以下是一个简单说明以及测试开启namepace我基于docker-compose部署,目前docker部署的缺少环境变量支持,我基于了cmd运行,核心是--enable-namespacesdocker-composeservices:db1:image:ghcr.io/turs......
  • MySQL与人工智能的结合:智能数据管理与预测分析
    MySQL与人工智能的结合:智能数据管理与预测分析亲爱的亦菲彦祖,欢迎来到第十六篇关于MySQL的博客!在前十五篇文章中,我们深入探讨了MySQL的基础知识、数据库设计、性能优化、索引、事务管理、安全管理、数据备份与恢复、与PHP的集成、高可用性架构设计、存储过程和触发器的应用、......
  • ubuntu postgresql 通过ip登录指南
    安装postgresql后,默认只能通过本机进行访问,如果需要在其他主机上访问postgresql数据库服务器,需要进行配置,具体步骤如下:1.安装PostgreSQL(如果尚未安装)如果PostgreSQL尚未安装,可以使用以下命令安装:1sudoaptupdate2sudoaptinstallpostgresqlpostgresql-contrib......