关键信息总结 漏洞详情 CVE编号: CVE-2025-46052 漏洞类型: SQL注入 (SQL Injection) 受影响软件: WebERP v4.15.2 漏洞描述 WebERP v4.15.2 存在一个基于错误的SQL注入漏洞,攻击者可以通过向 页面的 表单字段发送精心构造的payload来执行任意SQL命令并提取敏感数据。 漏洞细节 易受攻击的端点: 易受攻击的参数: Payload示例: 修复建议 易受攻击的StockCounts.php: 链接 修复后的StockCounts.php: 链接 复现步骤 1. 以Accountant用户身份登录。 2. 访问 。 3. 查看输入的计数。 4. 选择删除并拦截请求。 5. 在请求末尾附加 并观察数据库错误。 6. 使用特定payload获取数据库名称。 7. 使用特定payload获取weberp数据库中的表名。 8. 使用SQLMap自动化此过程。 易受攻击的请求示例