CVE-2026-7670Jinher OA 1.0版本中的/C6/JHSoft.Web.PlanSummarize/UserSel.aspx文件存在SQL注入漏洞。由于系统对DeptIDList参数缺乏有效的安全过滤,未经身份验证的远程攻击者可利用该漏洞执行恶意SQL语句。攻击成功后可能导致敏感数据库信息泄露、数据被篡改或服务中断,对系统的机密性、完整性和可用性造成威胁。
该漏洞源于Jinher OA 1.0在/C6/JHSoft.Web.PlanSummarize/UserSel.aspx接口处理用户输入时存在缺陷。后端代码直接将用户提交的DeptIDList参数拼接至SQL查询语句中,未进行任何转义或参数化查询处理。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L),该漏洞利用难度低,无需用户交互及身份认证即可通过网络发起攻击。攻击者可构造特定的SQL Payload(如布尔盲注、联合查询或时间盲注),欺骗数据库执行非授权命令,从而窃取后台数据或破坏数据库结构。