返回列表

东胜物流软件 /PriceCarrier/OpSailingDateListHtmlGridSource.aspx SQL 注入漏洞

SQL注入2026-04-17

影响软件

东胜物流软件

关联产品

漏洞描述

影响产品:东胜物流软件 CVSS:8.2 漏洞类型:SQL注入 漏洞描述: 东胜物流软件是青岛东胜伟业软件有限公司一款集订单管理、仓库管理、运输管理等多种功能于一体的物流管理软件。该产品采用.NET技术栈开发,提供完整的物流业务流程管理,涵盖接单、调度、配载、运输、签收、结算等环节,广泛应用于第三方物流、货运代理、供应链管理等行业。东胜物流软件的 /PriceCarrier/OpSailingDateListHtmlGridSource.aspx 接口存在SQL注入漏洞,攻击者可以通过TITLE参数构造恶意的SQL语句,未经授权访问数据库,获取敏感信息(如管理员密码、用户数据)或对数据库进行破坏性操作。 影响: 攻击者可利用该漏洞获取数据库中的敏感信息(如管理员密码、用户个人信息),甚至在高权限的情况下可以向服务器中写入木马,进一步获取服务器系统权限,造成严重的数据泄露和系统控制风险。 修复建议: 建议厂商尽快修复该漏洞,临时修复方案:1、对TITLE参数进行严格的输入验证,过滤SQL注入字符2、使用参数化查询(Prepared Statement)代替字符串拼接SQL语句3、限制数据库账户权限,避免使用高权限账户连接数据库4、部署Web应用防火墙(WAF)拦截SQL注入攻击 FOFA: (body="/MvcShipping/MsCodeAll/GetLanesList" || body="dhtmlxcombo_whp.js" || body="dongshengsoft" || body="theme/dhtmlxcombo.css") && body="东胜"

查看原文