返回列表

蓝凌EIS智慧协同平台 /common/FI_SelEmp.aspx SQL 注入漏洞

SQL注入2026-07-20

影响软件

蓝凌EIS智慧协同平台(Landray EIS)

漏洞描述

影响产品:蓝凌EIS智慧协同平台(Landray EIS) CVSS:7.5 漏洞类型:SQL注入 漏洞描述: 蓝凌EIS智慧协同平台是一款企业级协同办公系统,其/common/FI_SelEmp.aspx接口存在SQL注入漏洞。由于对参数'emp'的输入未进行充分过滤,攻击者可通过构造恶意SQL语句,利用数据库错误回显获取数据库版本等敏感信息。该漏洞利用方式简单,危害严重,可导致企业核心业务数据泄露甚至服务器被控。建议企业立即进行排查修复,应用官方安全补丁或实施输入过滤。 影响: 攻击者可利用该漏洞构造恶意 payload,通过 SQL Server 报错注入逐字节回显数据库内容,进而获取后台账号口令、业务数据等敏感信息,存在严重的数据泄露风险;在特定条件下还可进一步读写文件或执行系统命令,威胁服务器整体安全。 修复建议: 建议厂商尽快修复该漏洞:将 emp 等参数全部改为参数化预编译查询,禁止任何形式的字符串拼接 SQL;对相关输入强制进行类型校验与白名单过滤,拦截包含 SQL 关键字、括号、CHAR、CONVERT 等危险特征的输入;同时关闭详细的数据库错误回显,并升级至官方发布的安全版本。 FOFA: (body="/scripts/jquery.landray.common.js" || body="/Global/Pages/CheckPage/IKey.aspx" || body="v11_QRcodeBar clr" || title="智慧协同平台" && body="欢迎登录智慧协同平台" || body="欢迎登录智慧协同平台") && (header="X-Powered-By: ASP.NET" || header="Set-Cookie: ASP.NET_SessionId")

查看原文