原文:泛微e-cology OA系統某接口存在數據庫配置信息泄露漏洞復現

.簡介 開場廢話 攻擊者可通過存在漏洞的頁面直接獲取到數據庫配置信息。如果攻擊者可直接訪問數據庫,則可直接獲取用戶數據,甚至可以直接控制數據庫服務器。 .影響范圍 漏洞涉及范圍包括不限於 . . 版 .搭建個環境 其實環境不重要,信息泄露這個東西 .已知漏洞點出現在 mobile dbconfigreader.jsp這個頁面 開始胡亂分析。。。有錯還希望師傅們指出來 直接看源代碼好了,搜了一圈沒 ...

2019-11-03 18:51 0 964 推薦指數:

查看詳情

ecology OA系統接口存在數據庫配置信息泄露漏洞

2漏洞詳情 攻擊者可通過該漏洞頁面直接獲取到數據庫配置信息,攻擊者可通過訪問存在漏洞的頁面並解密從而獲取數據庫配置信息,如攻擊者可直接訪問數據庫,則可直接獲取用戶數據,由於e-cology默認數據庫大多為MSSQL數據庫,結合XPCMDSHELL將可直接控制數據庫服務器. 2影響范圍 ...

Fri Nov 01 03:27:00 CST 2019 0 626
[漏洞復現] ecology OA數據庫配置信息泄露

漏洞詳情 e-cology OA系統/mobile/DBconfigReader.jsp存在未授權訪問,通過解密,可直接獲取數據庫配置信息。 利用前提 /mobile/DBconfigReader.jsp存在未授權訪問。 漏洞復現 利用github的exp報錯,解密踩坑 ...

Tue Oct 29 21:21:00 CST 2019 0 483
ecology OA系統在數據庫配置信息泄露

漏洞描述 攻擊者可通過該漏洞頁面直接獲取到數據庫配置信息,攻擊者可通過訪問存在漏洞的頁面並解密從而獲取數據庫配置信息,如攻擊者可直接訪問數據庫,則可直接獲取用戶數據,由於e-cology默認數據庫大多為MSSQL數據庫,結合XPCMDSHELL將可直接控制數據庫服務器. 影響范圍 目前 ...

Wed Oct 30 00:25:00 CST 2019 0 436
e-cology OA系統遠程代碼執行漏洞及其復現

e-cology OA系統遠程代碼執行漏洞及其復現# 2019年9月19日,e-cology OA系統自帶BeanShell組件被爆出存在遠程代碼執行漏洞。攻擊者通過調用BeanShell組件中未授權訪問的問題接口可直接在目標服務器上執行任意命令,目前該漏洞安全補丁已發布,請使用 ...

Mon Sep 23 23:54:00 CST 2019 0 824
e-cology OA 遠程代碼執行漏洞復現

復現過程: 直接使用FOFA搜索語法搜索,找了好久才找到含有漏洞的站點。 在根目錄后面輸入漏洞路徑:  /weaver/bsh.servlet.BshServlet 進入BeanShell操作頁面 在Script中輸入語句,結果會在Script Output中輸出。 輸入exec ...

Fri Oct 11 04:54:00 CST 2019 0 314
e-cology OA 前台SQL注入漏洞

0x00概述 該漏洞是由於OA系統的WorkflowCenterTreeData接口在收到用戶輸入的時候未進行安全過濾,oracle數據庫傳入惡意SQL語句,導致SQL漏洞。 0x01影響范圍 使用oracle數據庫 e-cology OA 系統 poc 修改NULL后為要查詢 ...

Tue Apr 07 23:23:00 CST 2020 0 3662
E-cology OA /weaver/ 代碼執行漏洞

E-cology OA /weaver/代碼執行漏洞 e-cology OA Beanshell組件遠程代碼執行 分析文章:https://dwz.cn/bYtnsKwa http://127.0.0.1/weaver/bsh.servlet.BshServlet ...

Sun Sep 22 19:47:00 CST 2019 0 1601
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM