关键信息 漏洞概述 漏洞类型: SQL注入 受影响版本: Ruoyi 4.8.1 项目链接: https://github.com/yangzongzhuan/RuoYi 漏洞代码位置 文件路径: /ruoyi/ruoyi-generator/controller/ 相关代码: 黑名单过滤代码 文件路径: /common/ruoyi/common/utils/sql/SqlUtil.java 相关代码: 漏洞复现 POC: 关键点: 使用 函数推断数据库名称长度,当输入为3时条件为假, 函数未执行;当输入为2时条件为真,执行 延迟注入。