A flaw has been found in Jinher OA 1.0. The affected element is an unknown function of the file /C6/JHSoft.Web.PlanSummarize/UserSel.aspx. This manipulation of the argument DeptIDList causes sql injection. The attack is possible to be carried out remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Jinher OA 1.0 contains a SQL injection vulnerability in the UserSel.aspx file through the DeptIDList parameter, allowing remote attackers to execute arbitrary SQL commands. The vulnerability has a published exploit and affects organizations using this office automation system.
ثغرة حقن SQL في نظام Jinher OA 1.0 تؤثر على ملف UserSel.aspx وتسمح بتنفيذ أوامر SQL عشوائية عبر معامل DeptIDList. يمكن استغلال الثغرة عن بعد وتم نشر أداة استغلال عامة لها. البائع لم يستجب لإشعارات الكشف المبكر.
يحتوي Jinher OA 1.0 على ثغرة حقن SQL في ملف UserSel.aspx من خلال معامل DeptIDList، مما يسمح للمهاجمين البعيدين بتنفيذ أوامر SQL عشوائية. تؤثر الثغرة على المنظمات التي تستخدم نظام أتمتة المكاتب هذا.
Immediately update Jinher OA to the latest patched version if available; implement Web Application Firewall (WAF) rules to filter SQL injection patterns in the DeptIDList parameter; apply input validation and parameterized queries; restrict access to the affected endpoint; monitor for suspicious database activity and exploitation attempts.
قم بتحديث Jinher OA إلى أحدث إصدار مصحح إن توفر؛ طبق قواعد جدار حماية تطبيقات الويب لتصفية أنماط حقن SQL في معامل DeptIDList؛ طبق التحقق من صحة المدخلات والاستعلامات المعاملة؛ قيد الوصول إلى نقطة النهاية المتأثرة؛ راقب النشاط المريب في قاعدة البيانات ومحاولات الاستغلال.