漏洞关键信息 漏洞标题: Orangescrum 1.8.0 - 'Multiple' SQL Injection (Authenticated) EEDB-ID: 50553 CVE: N/A 作者: Hubert Wojciechowski 类型: WEBAPPS 平台: MULTIPLE 日期: 2021-11-29 易受攻击的应用: Orangescrum 1.8.0 测试环境 操作系统: Windows 10 服务器: XAMPP, Apache/2.4.48 (Win64), OpenSSL/1.1.1l, PHP/7.4.23 漏洞详情 验证: EDB未验证 描述: 该漏洞是通过在请求中注入SQL代码来利用的。示例中显示了在 参数中注入单引号导致内部服务器错误和未导致错误的对比。 漏洞利用示例 1. 错误请求: - 响应: 500 Internal Server Error 2. 无错误请求: - 响应: 200 OK