4166专题

通达OA SQL注入漏洞【CVE-2023-4166】原理及检测思路分析

1、漏洞描述  通达OA中发现一个漏洞,并被列为严重漏洞。该漏洞影响文件general/system/seal_manage/dianju/delete_log.php的未知代码。对参数 DELETE_STR 的操作会导致 sql 注入。 2、影响范围   通达OA版本11.10之前 3、复现环境  FOFA搜索:app="TDXK-通达OA" && icon_hash="-759108