专业网站建设品牌,十四年专业建站经验,服务6000+客户--广州京杭网络
免费热线:400-683-0016      微信咨询  |  联系我们

网站漏洞检测 泛微OA系统sql注入攻击检测与修复

当前位置:网站建设 > 优化推广
资料来源:网络整理       时间:2023/3/22 2:29:06       共计:3568 浏览

  近日,SINE安全监测中心监控到泛微OA系统被爆出存在高危的sql注入漏洞,该移动办公OA系统,在正常使用过程中可以伪造匿名身份来进行SQL注入攻击,获得用户使用者等隐私信息,目前该网站站点漏洞影响较大,使用此E-cology的用户使用者,以及数值数据库oracle都会受到该漏洞的攻击,经过安全技术的POC安全测试,发现漏洞的利用非常简单,危害较大,可以获得管理员的账号密码,以及webshell。

  该OA系统漏洞的产生原因主要是泛微里的WorkflowCenterTreeData接口存在漏洞,在前端进行提交参数过程中没有对其进行安全效验与过滤,导致可以插入oracle sql语句拼接成恶意的注入语句到后端we服务器中去,造成sql注入攻击对数值数据库可以进行增,删,读,获得用户使用者的账号密码,目前的安全情况,泛微官方并没有对该漏洞进行修复,也没有任何的紧急的安全响应,所有使用泛微的E-cology OA办公系统都会受到攻击。

  什么是泛微OA系统?简单来介绍一下,该系统是以公司企业办公为核心,供应提供快捷方便的办公互联网网络,所有的公司企业办公都在泛微OA系统上实现,大大的提升提高办公效率以及沟通效率,可视化,电子合同,电子盖章,存证,身份安全认证,语音话,协同办公,给公司企业的规划管理运营带来了极大的方便。该OA系统版本覆盖70多个业内行业,根据业内行业属性量身定制,还可以APP端协同办公。泛微OA系统采用JAVA+oracle数值数据库架构建设开发,国内使用该OA网站站点系统的公司企业达到上万家,广东省使用该系统的公司企业数量最多,紧跟其后的是四川省,再就是河南省,上海市等地区。

  网站站点漏洞POC及网站站点安全测试

  我们来看下WorkflowCenterTreeData接口的代码是如何写的,如下图:当这个接口从前端接收到传递过来的参数的时候,没有对其进行详细的安全检测与过滤导致直接可以插入恶意的SQL注入语句拼接进来,传递到we服务器的后端执行,导致网站站点sql注入漏洞的产生。可以查询当前网站站点的OA系统管理员账号密码,通过解密可以登录后台并直接操作后台系统,查看公司企业的办公情况,用户使用者的数值数据可导致被泄露,严重的可以在后台上传webshell,也就是网站站点木马文件,获得linuxwe服务器的权限。

  关于该泛微OA网站站点漏洞的修复与建议:

  目前官方还未发表发布网站站点漏洞补丁,建议网站维护网站运营者对get,post方式的提交做sql注入语句的安全检测与拦截,可以部署到nginx,以及apache前端环境当中,或者对WorkflowCenterTreeData接口的代码进行注释,停止该接口的功能使用,对网站站点后台地址进行更改,如果对代码不是太懂的话也可以找专业的网站站点安全公司企业来处理,国SINESAFE,启明星辰,绿盟都是比较不错的安全公司企业。也可以对网站站点的管理员账号密码进行更改,以数字+字母+大小写等组合10位密码以上来防止该网站站点漏洞的攻击。

版权说明:
本网站凡注明“广州京杭 原创”的皆为本站原创文章,如需转载请注明出处!
本网转载皆注明出处,遵循行业规范,如发现作品内容版权或其它问题的,请与我们联系处理!
欢迎扫描右侧微信二维码与我们联系。
·上一条:网站SQL注入渗透测试手法介绍 | ·下一条:网站安全防护 该如何对JSON做安全部署

Copyright © 广州京杭网络科技有限公司 2005-2025 版权所有    粤ICP备16019765号 

广州京杭网络科技有限公司 版权所有