原文:泛微e-cology OA系统某接口存在数据库配置信息泄露漏洞复现

.简介 开场废话 攻击者可通过存在漏洞的页面直接获取到数据库配置信息。如果攻击者可直接访问数据库,则可直接获取用户数据,甚至可以直接控制数据库服务器。 .影响范围 漏洞涉及范围包括不限于 . . 版 .搭建个环境 其实环境不重要,信息泄露这个东西 .已知漏洞点出现在 mobile dbconfigreader.jsp这个页面 开始胡乱分析。。。有错还希望师傅们指出来 直接看源代码好了,搜了一圈没 ...

2019-11-03 18:51 0 964 推荐指数:

查看详情

ecology OA系统接口存在数据库配置信息泄露漏洞

2漏洞详情 攻击者可通过该漏洞页面直接获取到数据库配置信息,攻击者可通过访问存在漏洞的页面并解密从而获取数据库配置信息,如攻击者可直接访问数据库,则可直接获取用户数据,由于e-cology默认数据库大多为MSSQL数据库,结合XPCMDSHELL将可直接控制数据库服务器. 2影响范围 ...

Fri Nov 01 03:27:00 CST 2019 0 626
[漏洞复现] ecology OA数据库配置信息泄露

漏洞详情 e-cology OA系统/mobile/DBconfigReader.jsp存在未授权访问,通过解密,可直接获取数据库配置信息。 利用前提 /mobile/DBconfigReader.jsp存在未授权访问。 漏洞复现 利用github的exp报错,解密踩坑 ...

Tue Oct 29 21:21:00 CST 2019 0 483
ecology OA系统在数据库配置信息泄露

漏洞描述 攻击者可通过该漏洞页面直接获取到数据库配置信息,攻击者可通过访问存在漏洞的页面并解密从而获取数据库配置信息,如攻击者可直接访问数据库,则可直接获取用户数据,由于e-cology默认数据库大多为MSSQL数据库,结合XPCMDSHELL将可直接控制数据库服务器. 影响范围 目前 ...

Wed Oct 30 00:25:00 CST 2019 0 436
e-cology OA系统远程代码执行漏洞及其复现

e-cology OA系统远程代码执行漏洞及其复现# 2019年9月19日,e-cology OA系统自带BeanShell组件被爆出存在远程代码执行漏洞。攻击者通过调用BeanShell组件中未授权访问的问题接口可直接在目标服务器上执行任意命令,目前该漏洞安全补丁已发布,请使用 ...

Mon Sep 23 23:54:00 CST 2019 0 824
e-cology OA 远程代码执行漏洞复现

复现过程: 直接使用FOFA搜索语法搜索,找了好久才找到含有漏洞的站点。 在根目录后面输入漏洞路径:  /weaver/bsh.servlet.BshServlet 进入BeanShell操作页面 在Script中输入语句,结果会在Script Output中输出。 输入exec ...

Fri Oct 11 04:54:00 CST 2019 0 314
e-cology OA 前台SQL注入漏洞

0x00概述 该漏洞是由于OA系统的WorkflowCenterTreeData接口在收到用户输入的时候未进行安全过滤,oracle数据库传入恶意SQL语句,导致SQL漏洞。 0x01影响范围 使用oracle数据库 e-cology OA 系统 poc 修改NULL后为要查询 ...

Tue Apr 07 23:23:00 CST 2020 0 3662
E-cology OA /weaver/ 代码执行漏洞

E-cology OA /weaver/代码执行漏洞 e-cology OA Beanshell组件远程代码执行 分析文章:https://dwz.cn/bYtnsKwa http://127.0.0.1/weaver/bsh.servlet.BshServlet ...

Sun Sep 22 19:47:00 CST 2019 0 1601
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM