漏洞分享 - 鼎新電腦 EasyFlow .NET存在SQL Injection漏洞
鼎新電腦 EasyFlow .NET存在SQL Injection漏洞
一、摘要
鼎新電腦 EasyFlow .NET 部分功能參數未對使用者輸入進行驗證,其將允許遠端攻擊者在不需權限的情況下,即可注入任意 SQL 指令讀取、修改及刪除資料庫內容,並可以執行系統指令。
二、存在風險
鼎新電腦 EasyFlow .NET 部分功能參數未對使用者輸入進行驗證,其將允許遠端攻擊者在不需權限的情況下,即可注入任意 SQL 指令讀取、修改及刪除資料庫內容,並可以執行系統指令,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- EasyFlow .NET V3.x,V5.x,V6.1.x,V6.6.x
三、建議改善措施:
企業及使用者如有上述漏洞版本應盡速更新:
- 請更新至 v6.6.15 (2023/12/01釋出) 或之後版本。