CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct

CVE-2026-7670 影响金和OA 1.0,/C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,CVSS 7.3。攻击者可远程窃取数据库敏感数据,甚至获得服务器控制权。本文提供深度技术分析、攻击场景、修复建议及常见问题。

🔥 热门漏洞情报 · NVD-Latest ·

CVE-2026-7670 (CVSS 7.3) - A flaw has been found in Jinher OA 1.0. The affected element is an unknown funct

High · CVSS 7.3 SQL注入
CVE-2026-7670

📋 漏洞概述

金和OA 1.0 的 /C6/JHSoft.Web.PlanSummarize/UserSel.aspx 中 DeptIDList 参数存在SQL注入漏洞,可导致远程数据库信息泄露和未授权访问。

📋 基础信息

受影响版本Jinher OA 1.0
漏洞类型SQL注入
CVSS7.3 · High
CVECVE-2026-7670

🔬 漏洞根因

UserSel.aspx 页面对传入的 DeptIDList 参数缺乏有效的输入验证和参数化查询处理,直接将用户可控的字符串拼接至SQL查询语句中。攻击者可插入恶意SQL片段,改变原查询逻辑,实现注入攻击。

🎯 攻击场景

1. 攻击者识别目标为运行金和OA 1.0的系统,确认存在 /C6/JHSoft.Web.PlanSummarize/UserSel.aspx 页面。 2. 构造恶意HTTP GET或POST请求,在DeptIDList参数中注入SQL语句,例如添加' OR '1'='1 或 UNION SELECT 等。 3. 将请求发送至服务器,服务器将含恶意输入的参数拼接到SQL查询中执行。 4. 若注入成功,攻击者可通过数据库错误回显或基于时间的盲注技术提取敏感数据(如用户密码哈希、办公文档、组织结构等)。 5. 攻击者可利用获取的管理员凭据登录OA系统,进一步控制内网或执行横向移动。

💥 漏洞影响

攻击者可远程执行SQL注入,获取数据库中的所有表数据,包括用户账号、密码(通常为弱加密或明文)、内部通信记录、会议纪要等敏感信息。若数据库权限较高,还可能通过xp_cmdshell等方式获取服务器操作系统权限。影响范围为所有使用金和OA 1.0的组织。

🛡️ 修复建议

官方尚未发布补丁。建议立即升级至金和OA最新版本(如有)。临时缓解措施:1. 在Web应用防火墙(WAF)中配置针对DeptIDList参数的SQL注入检测规则;2. 修改IIS配置,对UserSel.aspx页面进行访问控制,如限制来源IP或添加HTTP验证;3. 开发人员应手动修改代码,使用参数化查询或存储过程替代字符串拼接。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:57 | 来源: NVD-Latest

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)