宏景eHR人力资源管理软件是一款人力资源管理与数字化应用相融合,满足动态化、协同化、流程化、战略化需求的软件。

近日,奇安信CERT监测到宏景eHR SQL注入漏洞(QVD-2023-11385),未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。

漏洞名称

宏景eHR SQL注入漏洞

公开时间

2023-05-12

更新时间

2023-05-12

CVE编号

暂无

其他编号

QVD-2023-11385

CNVD-2023-08743

威胁类型

代码执行

技术类型

SQL注入

厂商

宏景

产品

eHR

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

已发现

未发现

未发现

未公开

漏洞描述

宏景eHR 存在SQL注入漏洞,未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

影响版本

宏景eHR < 8.2

其他受影响组件

目前,奇安信CERT已成功复现宏景eHR SQL注入漏洞(QVD-2023-11385),截图如下:

威胁评估

漏洞名称

宏景eHR SQL注入漏洞

CVE编号

暂无

其他编号

QVD-2023-11385

CVSS 3.1评级

高危

CVSS 3.1分数

9.8

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

用户认证(Au

用户交互(UI

不需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

未经过身份认证的远程攻击者可利用此漏洞执行任意SQL指令,从而窃取数据库敏感信息。

处置建议

目前软件已发布安全修复更新,受影响用户可以联系厂商获取补丁。

产品解决方案

奇安信网站应用安全云防护系统已更新防护特征库

奇安信网神网站应用安全云防护系统已全局更新所有云端防护节点的防护规则,支持对宏景eHR SQL注入漏洞(QVD-2023-11385)的防护。

参考资料

[1]http://www.hjsoft.com.cn/

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。