隱患詳情:
2024年6月,CRMEB開源電商系統(tǒng)發(fā)布了新補(bǔ)丁,發(fā)布了新補(bǔ)丁,修復(fù)了一處SQL注入漏洞(CVE-2024-36837)。經(jīng)分析,該洞可以通過(guò)請(qǐng)求api的路徑接口來(lái)進(jìn)行 SQL 注入,進(jìn)而可能導(dǎo)致敏感信息泄露,該注入可暴露后臺(tái)web 絕對(duì)路徑深入利用可獲取服務(wù)器權(quán)限,該漏洞無(wú)前置條件且利用簡(jiǎn)單,建議受影響的用戶盡快修復(fù)漏洞。
隱患 ur1:
http://da.*****.com/api/products?limit=20&price0rder&salesOrder&selectId=GTID SUBSET(CONCAT(0x7e,(SELECT+(ELT(3550=3550,11111*111111))),0x7e),3550)
這種情況是怎么處理的?麻煩工作人員幫忙回復(fù)下