登录
poc提交
漏洞列表
漏洞环境
排行榜
最新资讯
插件下载
资产测绘
首页
poc提交
漏洞列表
漏洞环境
排行榜
最新资讯
插件下载
NEW
资产测绘
登录
大华-智慧园区综合管理平台 updateAccessChannelByVisit SQL注入漏洞
威胁等级:
高危
漏洞分类:
SQL注入
影响资产分类:
7
检索条件:
游客用户没有权限查看,请
登录
DVB:
DVB-2026-11697
CVE:
CNVD:
CNNVD:
漏洞描述:
CardSolution 的 updateAccessChannelByVisit 接口存在路径穿越漏洞(..;/),且未对 channelCodes 参数进行过滤,导致攻击者可以构造恶意 JSON 数据包,触发基于时间的 SQL 盲注(SLEEP(5)),导致数据库响应延迟,造成信息泄露风险。
漏洞详情:
游客用户没有权限查看,请
登录
修复建议:
1. 使用参数化查询(PreparedStatement)或预编译语句,严禁将用户输入直接拼接进 SQL 语句。 2. 对前端传入的 channelCodes 数组进行严格的白名单校验,过滤单引号、括号等特殊字符。 3. 修复接口存在的路径穿越漏洞,禁止请求路径中携带 '..;/' 等特殊字符,并对 URL 进行规范化处理。 4. 最小化数据库权限,避免使用 root 等高权限账号连接数据库。
POC下载
登录后下载
环境验证
该poc暂无验证环境
匿名
历史积分:未知
提交POC:未知
相关推荐
新视窗智慧物业管理系统存在SQL注入漏洞
玉帛软件租箱管理系统存在SQL注入漏洞
玉帛软件仓库管理系统Board_CKSH_XM存在SQL注入漏洞
大华ICC智能物联综合管理平台upper-domains 存在信息泄露漏洞
大华智慧园区综合管理平台 access modifyOrg.action 反序列化漏洞
大华ICC智能物联综合管理平台 ars_list 存在SQL注入漏洞
访问地址:
1.1.1.1
端口说明:
8080:9090
8080:9090
启动环境
扫码添加“小Ray运营君”拉你进群