东胜物流软件 GetDetailList 存在 SQL 注入漏洞
SQL注入2026-03-12
影响软件
东胜物流软件
CWE
CWE-89
关联产品
漏洞描述
漏洞概述:东胜物流软件的 GetDetailList 接口存在 SQL 注入漏洞,攻击者可通过构造恶意请求影响后端数据库查询逻辑。该漏洞被描述为高危。 影响范围:已知受影响对象为东胜物流软件中的 GetDetailList 功能点;具体受影响版本暂未披露。 利用条件:根据现有描述,攻击者无需身份验证即可发起远程利用;若数据库账户权限较高,风险将进一步扩大。 可能影响:攻击者可读取数据库敏感数据,包含管理员后台密码、用户个人信息等;在高权限场景下,存在进一步写入恶意文件并尝试获取服务器系统权限的风险。 修复建议:关注厂商发布的安全更新并尽快升级至最新版本;同时检查 GetDetailList 接口参数是否存在未过滤拼接 SQL 的情况,采用参数化查询并限制数据库账户权限。 参考链接:详见 source_links。
当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。