CVE-2024-24112: Exrick XMall v1.1 orderDir 参数 SQL 注入漏洞
PoCCVE-2024-24112SQL Injection (SQL 注入)2025-08-01
影响软件
Exrick XMall (开源商城)
CWE
CWE-89 (SQL Injection)
CVSS
7.5 (High)
受影响版本
v1.1
漏洞描述
**漏洞概述** Exrick XMall v1.1 开源商城后台管理系统在 `/item/list` 接口处存在 SQL 注入漏洞,主要源于 `orderDir` 参数未进行有效过滤。 **影响范围** 受影响的软件版本为 Exrick XMall v1.1。通常针对使用默认配置或未及时更新的后端管理界面。 **利用条件** 攻击者需能够访问到后台列表接口,且无需特定权限即可发送构造的 `orderDir` 参数请求(具体取决于后端鉴权机制)。 **修复建议** 1. 升级至官方发布的最新修复版本。 2. 对 `orderDir` 参数进行严格的白名单校验或预编译处理。 3. 在数据库查询层使用参数化查询替代字符串拼接。 **参考链接** - NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-24112 - 漏洞详情:https://mp.weixin.qq.com/s/HqVQrUr6iRv94BmrVd_gOw
PoC / 利用代码
公开来源 PoC,尚未在平台侧验证。
登录后可查看 PoC 内容
当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。