返回列表

CVE-2024-24112: Exrick XMall v1.1 orderDir 参数 SQL 注入漏洞

PoC
CVE-2024-24112SQL Injection (SQL 注入)2025-08-01

影响软件

Exrick XMall (开源商城)

CWE

CWE-89 (SQL Injection)

CVSS

7.5 (High)

受影响版本

v1.1

漏洞描述

**漏洞概述** Exrick XMall v1.1 开源商城后台管理系统在 `/item/list` 接口处存在 SQL 注入漏洞,主要源于 `orderDir` 参数未进行有效过滤。 **影响范围** 受影响的软件版本为 Exrick XMall v1.1。通常针对使用默认配置或未及时更新的后端管理界面。 **利用条件** 攻击者需能够访问到后台列表接口,且无需特定权限即可发送构造的 `orderDir` 参数请求(具体取决于后端鉴权机制)。 **修复建议** 1. 升级至官方发布的最新修复版本。 2. 对 `orderDir` 参数进行严格的白名单校验或预编译处理。 3. 在数据库查询层使用参数化查询替代字符串拼接。 **参考链接** - NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-24112 - 漏洞详情:https://mp.weixin.qq.com/s/HqVQrUr6iRv94BmrVd_gOw

PoC / 利用代码

公开来源 PoC,尚未在平台侧验证。

登录后可查看 PoC 内容

查看原文

当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。