当前位置: 首页 > news >正文

【漏洞复现】数字通云平台智慧政务 login 存在登录绕过漏洞


》》》产品描述《《《

        数字通云平台智慧政务OA产品是基于云计算、大数据、人工智能等先进技术,为政府部门量身定制的智能化办公系统。该系统旨在提高政府部门的办公效率、协同能力和信息资源共享水平,推动电子政务向更高层次发展。


》》》漏洞描述《《《

        数字通云平台 智慧政务OA login接口存在未授权获取默认cookie,未经身份验证的远程攻击者可利用该漏洞伪造登录,从而接管整个系统。


》》》搜索语句《《《

Fofa:body="assets/8cca19ff/css/bootstrap-yii.css"


》》》漏洞复现《《《

访问对应网址/portal/default/login抓包获取系统接口中的默认Cookie权限值

将抓包获取到的cookie值替换到浏览器中原先的Cookie值

刷新页面直接访问ip或者 http://ip/theme/concise    免登录绕过(访问不到可能需要多访问几次 比较慢 但肯定能访问到 )


》》》修复建议《《《

系统禁用默认获取cookie接口


相关文章:

  • C++ 标准模板库(STL)之集合(set)
  • GO Fsnotify学习与使用
  • 前端必知必会-jQuery 遍历 - 后代
  • 音视频生态下Unity3D和虚幻引擎(Unreal Engine)的区别
  • Excel 获取某列不为空的值【INDEX函数 | SMALL函数或 LARGE函数 | ROW函数 | ISBLANK 函数】
  • Three.js动画与交互
  • win10文件共享设置 - 开启局域网文件共享 - “您没有权限访问,请与网络管理员联系请求访问权限”解决方案
  • 抖店电商怎么使用云账户解决资金提现?
  • 公网IP和内网IP比较
  • 第八章 实战:构建Tomcat镜像及发布
  • 测试用例的进阶二
  • 独立站如何批量查收录?常用的3个的方法及其具体操作步骤
  • 23款奔驰E300立标升级23P智能辅助驾驶案例分享
  • 爬虫技术深潜:探究 JsonPath 与 XPath 的语法海洋与实战岛屿
  • 力扣 最小覆盖子串
  • SegmentFault for Android 3.0 发布
  • [js高手之路]搞清楚面向对象,必须要理解对象在创建过程中的内存表示
  • avalon2.2的VM生成过程
  • Create React App 使用
  • HTTP中GET与POST的区别 99%的错误认识
  • JAVA并发编程--1.基础概念
  • LeetCode18.四数之和 JavaScript
  • Zepto.js源码学习之二
  • 阿里云前端周刊 - 第 26 期
  • 从 Android Sample ApiDemos 中学习 android.animation API 的用法
  • 利用阿里云 OSS 搭建私有 Docker 仓库
  • 前端知识点整理(待续)
  • 驱动程序原理
  • 如何解决微信端直接跳WAP端
  • 通信类
  • 微信开放平台全网发布【失败】的几点排查方法
  • 学习笔记TF060:图像语音结合,看图说话
  • 智能合约Solidity教程-事件和日志(一)
  • ​Redis 实现计数器和限速器的
  • # Pytorch 中可以直接调用的Loss Functions总结:
  • #QT(QCharts绘制曲线)
  • #大学#套接字
  • (2020)Java后端开发----(面试题和笔试题)
  • (2021|NIPS,扩散,无条件分数估计,条件分数估计)无分类器引导扩散
  • (done) ROC曲线 和 AUC值 分别是什么?
  • (Forward) Music Player: From UI Proposal to Code
  • (八)c52学习之旅-中断实验
  • (第一天)包装对象、作用域、创建对象
  • (每日持续更新)jdk api之FileFilter基础、应用、实战
  • (四)库存超卖案例实战——优化redis分布式锁
  • (五)Python 垃圾回收机制
  • .java 9 找不到符号_java找不到符号
  • .NET 5.0正式发布,有什么功能特性(翻译)
  • .NET CORE 第一节 创建基本的 asp.net core
  • .NET Core跨平台微服务学习资源
  • .NET Standard、.NET Framework 、.NET Core三者的关系与区别?
  • .netcore 6.0/7.0项目迁移至.netcore 8.0 注意事项
  • .NetCore 如何动态路由
  • .NET高级面试指南专题十一【 设计模式介绍,为什么要用设计模式】
  • .NET设计模式(8):适配器模式(Adapter Pattern)