25491专题

HMS SQL注入(CVE-2022-25491)

漏洞描述: 2022年3月15日,CVE收录了编号CVE-2022-25491漏洞,该漏洞为在HMS v1.0版本中存在SQL注入漏洞,该漏洞允许攻击者通过手动调试appointment.php文件中的editid软件参数进行SQL注入攻击。 复现过程: 1.访问ip:port 2.通过CVE官网了解得到,该漏洞位置在appointment.php文件中的editid参数,这里发送