天问物业ERP系统 /HM/M_Main/HC/DataGetControl.aspx SQL 注入漏洞
SQL注入2026-07-20
影响软件
天问物业ERP系统
关联产品
漏洞描述
影响产品:天问物业ERP系统 CVSS:8.0 漏洞类型:SQL注入 漏洞描述: 天问物业ERP系统是一款面向物业服务企业的综合业务管理平台,主要用于住宅小区、商业楼宇、园区等场景下的物业收费、客户服务、房产资源、公告信息、日常办公等业务管理,帮助物业企业实现业务流程数字化和精细化运营。天问物业ERP系统 /HM/M_Main/HC/DataGetControl.aspx 接口存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息,造成数据泄露。 影响: 攻击者可利用该漏洞获取数据库敏感信息,可能导致系统数据泄露、业务数据被非法访问或进一步攻击。 修复建议: 建议厂商尽快修复该漏洞,临时修复方案:1、对用户输入参数进行严格校验和过滤,限制特殊字符输入。2、使用参数化查询或预编译语句,避免直接拼接SQL语句。3、限制数据库账号权限,避免高权限账号用于业务连接。4、部署Web应用防火墙并加强接口访问控制。 FOFA: (body="WebOffice.rar" || body="Jscript-Ui") && (body="天问物业ERP系统" || body="国家版权局软著登字第1205328号" || body="/HM/M_Main/frame/sso.aspx")