东胜物流软件 /Modules/ModuleGridSource.aspx list SQL 注入漏洞
SQL注入2026-04-17
影响软件
东胜物流软件
关联产品
漏洞描述
影响产品:东胜物流软件 CVSS:8 漏洞类型:SQL注入 漏洞描述: 东胜物流软件是青岛东胜伟业软件有限公司一款集订单管理、仓库管理、运输管理等多种功能于一体的物流管理软件。东胜物流信息管理系统 /Modules/ModuleGridSource.aspx 接口存在SQL注入漏洞,未经身份验证的远程攻击者除了可以利用SQL 注入漏洞获取数据库中的信息 影响: 该漏洞危害等级为高危。攻击者利用该漏洞无需任何身份验证,即可直接获取数据库的敏感数据,如管理员账号密码、客户个人信息、业务订单详情和财务数据。更严重的是,攻击者可能通过进一步的渗透,写入恶意脚本文件,获取服务器权限,最终导致整个服务器被控制,业务系统瘫痪或数据被恶意篡改。 修复建议: 参数化查询:使用参数化查询代替动态拼接 SQL 语句,确保用户输入仅作为数据处理,不改变查询逻辑。输入验证: 对用户传入的所有参数进行严格的类型检查和合法性校验,限制其格式和长度。最小权限原则: 配置数据库连接账户权限,确保该账户仅拥有必要的读/写权限,禁用或删除不必要的扩展存储过程。 FOFA: (body="/MvcShipping/MsCodeAll/GetLanesList" || body="dhtmlxcombo_whp.js" || body="dongshengsoft" || body="theme/dhtmlxcombo.css") && body="东胜"