返回列表

金和 OA GetHomeInfo SQL 注入漏洞

SQL 注入2024-08-02

影响软件

金和 OA

CWE

CWE-89

关联产品

漏洞描述

### 漏洞概述 金和 OA 系统中的 GetHomeInfo 接口存在 SQL 注入漏洞,主要源于对用户请求参数的验证不足。 ### 影响范围 受影响的软件为金和 OA,具体版本未明确说明。 ### 利用条件 攻击者需能够访问 GetHomeInfo 接口,并向其中传入未经过滤的恶意参数。 ### 修复建议 1. 对输入参数进行严格的类型检查和转义处理。 2. 使用预编译语句(Prepared Statements)替代字符串拼接。 3. 最小化数据库账户权限。 ### 参考链接 详见来源链接。

查看原文

当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。