CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct
CVE-2026-7670 影响金和OA 1.0,/C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,CVSS 7.3。攻击者可远程窃取数据库敏感数据,甚至获得服务器控制权。本文提供深度技术分析、攻击场景、修复建议及常见问题。
CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct
📋 漏洞概述
金和OA 1.0 的 /C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,可导致远程数据库信息泄露和未授权访问。
📋 基础信息
| 受影响版本 | Jinher OA 1.0 |
| 漏洞类型 | SQL注入 |
| CVSS | 7.3 · High |
| CVE | CVE-2026-7670 |
🔬 漏洞根因
UserSel.aspx 页面对传入的 DeptIDList 参数缺乏有效的输入验证和参数化查询处理,直接将用户可控的字符串拼接至SQL查询语句中。攻击者可插入恶意SQL片段,改变原查询逻辑,实现注入攻击。
🎯 攻击场景
1. 攻击者识别目标为运行金和OA 1.0的系统,确认存在 /C6/JHSoft.Web.PlanSummarize/UserSel.aspx 页面。 2. 构造恶意HTTP GET或POST请求,在DeptIDList参数中注入SQL语句,例如添加' OR '1'='1 或 UNION SELECT 等。 3. 将请求发送至服务器,服务器将含恶意输入的参数拼接到SQL查询中执行。 4. 若注入成功,攻击者可通过数据库错误回显或基于时间的盲注技术提取敏感数据(如用户密码哈希、办公文档、组织结构等)。 5. 攻击者可利用获取的管理员凭据登录OA系统,进一步控制内网或执行横向移动。
💥 漏洞影响
攻击者可远程执行SQL注入,获取数据库中的所有表数据,包括用户账号、密码(通常为弱加密或明文)、内部通信记录、会议纪要等敏感信息。若数据库权限较高,还可能通过xp_cmdshell等方式获取服务器操作系统权限。影响范围为所有使用金和OA 1.0的组织。
🛡️ 修复建议
官方尚未发布补丁。建议立即升级至金和OA最新版本(如有)。临时缓解措施:1. 在Web应用防火墙(WAF)中配置针对DeptIDList参数的SQL注入检测规则;2. 修改IIS配置,对UserSel.aspx页面进行访问控制,如限制来源IP或添加HTTP验证;3. 开发人员应手动修改代码,使用参数化查询或存储过程替代字符串拼接。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-7670
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-7670
🚨 威胁评估
| 📈 EPSS 利用概率 | 暂无数据 |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:57 | 来源: NVD-Latest