返回列表

XMall /item/list SQL 注入漏洞(CVE-2024-24112)

CVE-2024-24112两高一弱20262026-07-20

影响软件

XMall

关联产品

漏洞描述

影响产品:XMall CVSS:8.0 漏洞类型:两高一弱2026 漏洞描述: XMall 是由 Exrick 开发的开源电商系统,基于 Spring Boot + Vue.js 技术栈构建,提供商品管理、订单管理、会员管理、搜索等核心功能,支持多端部署,广泛应用于中小企业电商平台搭建。XMall 存在 SQL 注入漏洞,攻击者可获取数据库敏感信息。 影响: 攻击者可利用该漏洞获取数据库敏感信息,包括数据库名、数据库用户等,严重时可能导致数据泄露。 修复建议: 建议厂商尽快修复该漏洞,临时修复方案:1、在 MyBatis Mapper 中将 ${} 替换为 #{},使用参数化查询2、对 order[0][dir] 参数进行严格的白名单校验3、部署 Web 应用防火墙(WAF)进行防护 FOFA: body="content=\"XMall" && body!="/static/assets/plugins/select2/select2_metro.css" || title="XMALL"

查看原文