东胜物流 /MvcShipping/MsBaseInfo/GetBANKList SQL 注入漏洞
SQL注入2025-11-14
影响软件
东胜物流软件
关联产品
漏洞描述
影响产品:东胜物流软件 CVSS:8.3 漏洞类型:SQL注入 漏洞描述: 东胜物流软件是一款用于物流管理的综合系统,提供了订单管理、运输调度等功能。该系统的 /GetBANKList 接口存在SQL注入漏洞,攻击者可以通过构造恶意请求获取数据库中的敏感信息,甚至可能导致数据库被完全控制。 影响: 攻击者无需任何身份验证即可利用此漏洞,通过构造恶意参数直接对数据库执行任意SQL指令,从而窃取管理员密码、客户信息等全部敏感数据,甚至可以在服务器上执行系统命令,最终完全接管业务系统与服务器权限。 修复建议: 建议对输入参数进行严格的过滤和校验,避免直接拼接用户输入到SQL查询中。同时,建议升级到最新版本并使用ORM框架来防止SQL注入 FOFA: (body="FeeCodes/CompanysAdapter.aspx" || body="dhtmlxcombo_whp.js" || body="dongshengsoft" || body="主题/dhtmlxcombo.css") && body="东胜"