信呼
为企业构建一个基于互联网的企业管理平台, 对企业中沟通与互动,协作与管理的全方位整合,并且免费开源系统,二次开发更快捷,即时推送审批,掌上APP手机办公。
联系我们
  [提问问题]
有事直接问,不要问在不在
微信联系我们 
[授权]  [演示]  在线客服
当前位置:首页 > 信息内容 > 呼信OA_V2.7.1存在JSON注入
呼信OA_V2.7.1存在JSON注入
浏览次数(3104+728),最后更新(2025-12-27 13:13:19)

rockfun.php代码存在漏洞

在此处代码callback参数完全没有做任何过滤;接收到前端传过来的数据没有做任何过滤

if(!isempt($callback)){

echo ''.$callback.'('.$result.')';

}else{

echo $result;

}

exit();

poc:http://demo.rockoa.com/api.php?callback=>alert(%27xss_test%27)>

[img,{fileurl}/img/77579.png,700]

原创文章,禁止转载复制,信呼OA官网保留一切知识产权。

  •  1楼 官网(2025-12-27 13:52:16) 
    厉害了,无关紧要的事
评论回复(1)
 
下一篇:没有了   
关注我们公众号
Copyright ©2016-2025 信呼办公OA系统 版权所有   闽公网安备35052402000488号   闽ICP备18008179号-2   ↑回到顶部