OFCMS v1.1.3 SQL注入漏洞 漏洞概述 漏洞类型: SQL注入 漏洞描述: 在 文件中, 接口的 方法存在SQL注入漏洞。该漏洞源于不当使用参数,直接将参数附加到 子句的后台注入中,通过构造复杂的SQL表达式(包括嵌套子查询)实现注入。 影响范围 受影响文件: 具体位置: 第28行, 方法调用,将SQL查询语句附加到 文件中的 查询中。 修复方案 建议: 对输入参数进行严格的验证和过滤,避免直接将用户输入拼接到SQL查询中。使用预编译语句(Prepared Statements)或参数化查询来防止SQL注入。 POC代码