您的位置:首页 > 其它

爱卡汽车网某重要系统设计逻辑缺陷(成功绕过验证码限制)影响内部敏感信息

2016-07-29 14:58 489 查看
涉及内部财务/合同/供应商/渠道/项目/员工通讯录/考勤/资产 等等等等

爱卡办公系统
http://bangong.xcar.com.cn/Admin/index.php?s=/Public/login


首次访问没有验证码,尝试登陆失败一次后,会出现验证码



第一次尝试爆破的时候,抓取没有验证码的登陆请求,



会提示必须输入验证码

在多次尝试以后,发现验证码是通过cookie中的PHPSESSID来判断的



修改PHPSESSID,成功绕过了验证码限制







一枚高权限账号



员工考勤



资产信息,看到了某员工用Mac办公 福利真好



员工信息可导出,继续渗透。。。。



解决方案:
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签: 
相关文章推荐