网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

红海云eHR configure_value.jsp SQL注入漏洞

来源: chaitin_vuldb · 发布时间 2026-07-17 08:00 (UTC+08:00) · 抓取时间 2026-07-27 14:45 (UTC+08:00)

原文链接

摘要

红海云eHR人力资源管理系统的configure_value.jsp 接口存在SQL注入漏洞,远程攻击者可在未认证的情况下,通过构造特制的SQL语句参数并与数据库交互,从而窃取、篡改或破坏数据库中的敏感信息。若数据库具备xp_cmdshell等高危扩展功能,攻击者还可能进一步获取服务器控制权,构成严重威胁。该漏洞利用难度低,危害评级为高危,建议受影响的用户及时采取修复措施。

正文

Impact: SQL注入漏洞可能导致包括但不限于以下几种危害: 1. 数据泄露:攻击者可以获取数据库中的敏感信息,如用户账号、密码、个人信息等。 2. 数据篡改:攻击者可以修改数据库中的数据,破坏数据的完整性和可靠性。 3. 服务器攻击:攻击者可能通过注入的SQL代码执行服务器上的恶意代码,获取服务器控制权。 4. 服务拒绝:攻击者可以通过特定的SQL注入攻击导致数据库服务不可用,影响正常用户的访问。 Mitigation: 临时缓解措施 在确保业务不受影响的前提下,暂时拦截对 xxx/configure_value.jsp 接口的访问请求;限制访问来源地址,如非必要,不要将系统开放在互联网上。 升级修复方案 请联系红海云官方技术支持获取修复补丁或升级至最新版本。https://www.hr-soft.cn

标签

扩展字段

{
  "cnnvd_id": null,
  "cnvd_id": null,
  "cve_id": null,
  "cvss3": {
    "A": "H",
    "AC": "L",
    "AR": "X",
    "AV": "N",
    "C": "H",
    "CR": "X",
    "I": "H",
    "IR": "X",
    "MA": "X",
    "MAC": "X",
    "MAV": "X",
    "MC": "X",
    "MI": "X",
    "MPR": "X",
    "MS": "X",
    "MUI": "X",
    "PR": "N",
    "S": "U",
    "UI": "N"
  },
  "raw_updated_at": "2026-07-22T15:31:43.144677+08:00",
  "references": [],
  "severity": "high",
  "vuln_id": "22cf89ca-ada9-488d-b9a6-a8f2f68f4818"
}