当前位置: 首页 > news >正文

建网站服务商大学生网络营销策划书

建网站服务商,大学生网络营销策划书,山西太原建站哪家强,渭南做网站金盘图书馆微信管理后台信息泄露漏洞 复现 0x01 前言 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果…

金盘图书馆微信管理后台信息泄露漏洞 复现

0x01 前言

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!

0x02 漏洞描述

北京金盘鹏图软件技术有限公司的金盘图书馆微信管理后台 getsysteminfo 存在未授权访问漏洞,可获取管理员账号密码等敏感数据,导致攻击者能以管理员身份进⼊后台窃取敏感信息,并获取Token直接劫持小程序。

0x03 影响平台

金盘图书馆微信管理后台

0x04 漏洞环境

FOFA语法: title=“微信管理后台” && icon_hash=“116323821”

鹰图语法: web.title=“微信管理后台”&&web.icon==“0488faca4c19046b94d07c3ee83cf9d6”
在这里插入图片描述

0x05 漏洞复现

1.访问漏洞环境

在这里插入图片描述

2.构造POC

POC (GET)

/admin/weichatcfg/getsysteminfo

由于鉴权逻辑缺陷,可以未授权访问getsysteminfo接口,能直接获取管理员账号、密码、小程序Token等重要敏感信息导致相关应用小程序被劫持,小程序用户、企业相关资质、支付接口等信息泄露。

3.复现

在这里插入图片描述

0x06 修复建议

 1. 官方已发布安全修复版本,请升级至官网最新版本。2. http://goldlib.com.cn/
http://www.ds6.com.cn/news/6291.html

相关文章:

  • 怎么自己在百度上做网站网站的推广方法
  • html网站开发教程营销培训课程
  • 做书架的网站品牌网络营销案例
  • 管理员界面wordpress百度排名优化工具
  • 哪个网站可以做ppt赚钱东莞网站优化公司
  • 个人如何申请域名seo建站技巧
  • 鉴定手表网站浙江网站建设平台
  • 重庆企业网站制作外包国际机票搜索量大涨
  • 什么网站好建设百度销售系统
  • 上海网站建设 建站猫定制网站建设电话
  • 浙江省建设厅网站查询直链平台
  • 做网站靠谱的软件公司网络seo公司
  • 阿里巴巴免费做网站吗广东河源最新疫情
  • 网上书店网页设计实训报告seo01
  • 南雄做网站网络营销带来的效果
  • 出版社网站必须做企业可信认证嘛站长数据
  • 做网站开发用什么软件网络推广最好的网站有哪些
  • 网站创建二级域名seo标签优化方法
  • 网站建设管理条例百度seo新规则
  • 网站开发验证码图片不显示seo排名赚app靠谱吗
  • 做的网站怎么让百度收录免费发布广告信息的网站
  • 做网站需要执照吗全国疫情高峰感染进度
  • 返利网站开发购买网站域名
  • 做网站建设月收入多少网站seo提升
  • 阳泉住房和城乡建设厅网站草根seo视频大全
  • 网站制作2007秦皇岛seo优化
  • wordpress 学习插件武汉seo网站排名优化公司
  • .net做网站用什么技术搜索引擎营销
  • Wordpress 手机网站微信广告推广如何收费
  • 如何租用网站服务器windows优化软件排行