文章总结: 金和C6协同管理平台存在未授权时间盲注SQL注入漏洞,攻击者可利用办公用品模块的id与offsNumber参数拼接恶意语句,无需登录即可提取数据库信息乃至服务器权限。建议企业立即用延时检测命令排查,并在打补丁前紧急采取WAF拦截、收敛后台接口至内网、补充鉴权与参数化查询等缓解措施。 综合评分: 87 文章分类: 漏洞预警,漏洞分析,漏洞POC,WEB安全
【漏洞告警】金和C6协同管理平台存在SQL注入漏洞
YGnight YGnight
night安全
2026年7月22日 20:29 四川
在小说阅读器读本章
去阅读
近期金和C6协同管理平台被网传存在SQL注入漏洞。一个政企 OA 系统,连登录都省了,直接往 id、offsNumber 两个参数里塞一段延时 SQL,数据库名就能一句句问出来。装在公网、没加访问控制的 C6,等于把查询口子敞开了让人试。这事得排上日程。
一、危害
漏洞出在金和C6协同管理平台办公用品模块的 /C6/Jhsoft.Web.officesupply/OfficeSupplyItem.aspx,关键参数 id 与 offsNumber。任何能访问到 web 端口的人都能打,全程不用登录态。
CVSS 3.1 厂商暂未公开官方评分,按威胁描述与权限获取程度定为高危。
官方 CVE 编号 暂无(CNVD/CNNVD 暂未见公开收录,厂商未出公告)。
| | |
| — | — |
| 部署与暴露面状态 | 状态 |
| 接口已下线、或补齐了登录态校验 | 不受影响 |
| 暴露公网、可匿名访问/C6/Jhsoft.Web.officesupply/ | 受影响 |
| 未升级、未打补丁的存量部署 | 受影响 |
| 已对接厂商拿到修复版本并完成升级 | 已修复 |
⚠️ 风险定性,该漏洞不需要任何账号,id、offsNumber 直接拼进 SQL 语句。厂商暂未公布受影响版本区间,建议当头等事项处置,先把 /C6/Jhsoft.Web.officesupply/ 这类后台接口从公网撤下来。
二、原理分析
OfficeSupplyItem.aspx 这个处理办公用品条目的接口,把请求里的 id、offsNumber 两个参数直接拼到后台 SQL 语句里。没用参数化绑定,也没做字符过滤,等于把数据库的查询接口伸到了公网。
攻击者往 offsNumber 里塞一段 1'; IF (SELECT DB_NAME())='C6' WAITFOR DELAY '0:0:4'--。数据库如果真的库名叫 C6,就先睡 4 秒再返回。页面延时本身成了真假判断的信号,不需要任何回显、也不需要报错。
这就是典型的时间盲注。把 DB_NAME() 换成 (SELECT top 1 name FROM master..sysdatabases) 之类的子查询,靠时间差就能把库名、表名、字段内容一位位拖出来。配合响应 body 里 Jhsoft.Web 这个指纹,从外网圈资产并不难。
三、完整攻击链
从一个完全匿名的人,到把数据库名问出来,大概 5 步。走下来体感很顺滑,没有任何一个环节会拦你。
1资产发现
用 fofa、hunter、quake 搜 app="金和网络-金和OA" 或 body 里带 Jhsoft.Web 的站点,先圈一波潜在目标。
2探测接口
直接请求 /C6/Jhsoft.Web.officesupply/OfficeSupplyItem.aspx,确认页面 200、且不需要登录态就能进。
3注入延时
在 offsNumber 里放 WAITFOR DELAY '0:0:4',对比正常请求的耗时,延时差一旦出现,注入点就坐实了。
4逐位提取 ⚡
把 DB_NAME() 换成 (SELECT top 1 name FROM master..sysdatabases) 之类的盲注子查询,靠时间差把库名、表名、账号密码一位位拖出来。
5拿数据 / 进一步
读出管理员表、配置文件,必要时借助 xp_cmdshell 等扩展往服务器权限推进(具体看数据库的启用项配置)。
📌 关键认知,前 3 步全程不用任何账号,纯匿名就把数据库名问了出来。OA 登录页还拦着人,后台这条路径已经开了窗。装在公网、没加访问控制的 C6,节点都是裸奔的。
四、排查方式
下面这条 curl 是非破坏性的,只让数据库睡 4 秒,不读、不改数据,可以放心拿来做初步筛查。先在测试环境验证一遍,再上生产。
curl -i "http://目标IP/C6/Jhsoft.Web.officesupply/OfficeSupplyItem.aspx/?id=1&offsNumber=1';+IF+(SELECT+DB_NAME())+=+'C6'+WAITFOR+DELAY+'0:0:4'--%20"
✅ 判定逻辑
· 返回 响应耗时明显 ≥ 4 秒(正常请求通常在几百毫秒) → 存在特征,需立即处置。
· 响应耗时与正常请求接近、或 4xx/被 WAF 拦下 → 大概率已修复或接口被禁用,但仍建议按下面”最稳妥”那条核对一遍。
✅ 最稳妥
直接联系金和网络(厂商)核对当前部署版本是否在受影响区间、官方补丁号是多少。光靠一次探测下结论容易漏,结合版本与接口暴露面一起看才稳。
五、修复防御方案
① 升级打补丁(首选)
联系金和网络拿官方修复版本或安全补丁,升级到已修复的构建。补丁没正式发布前,先按下面两条做边缘缓解顶着,别干等。
② 边缘阻断
在 WAF 或反向代理上加规则,拦截含 WAITFOR、DB_NAME()、单引号拼接异常的请求;顺手把 /C6/Jhsoft.Web.officesupply/ 这类后台接口从公网撤下,至少收敛到内网或 VPN 之后。
③ 接口加鉴权
给 OfficeSupplyItem.aspx 这类后台接口补上登录态校验,把用户入参改成参数化查询或预编译语句,从根上关闭注入面。这条做完,前面两条也能松一口气。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:night安全 YGnight YGnight《【漏洞告警】金和C6协同管理平台存在SQL注入漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。



![[译苑雅集Vol.17]为了在测试中作弊,OpenAI的最强AI自主入侵了HuggingFace](/images/random/titlepic/13.jpg)





评论