首页 > 其他分享 >【漏洞复现】高校人力资源管理服务平台系统ReportServer存在敏感信息泄露漏洞

【漏洞复现】高校人力资源管理服务平台系统ReportServer存在敏感信息泄露漏洞

时间:2024-12-27 09:30:21浏览次数:5  
标签:zh 漏洞 ReportServer Sec 复现 Fetch

免责声明

请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

一、简介

高校人力资源管理系统通过在线化管理实现了招聘全流程的高效操作,包括职位发布、简历筛选、面试安排、候选人状态跟踪及录用通知等功能。该系统提高了招聘工作的效率和精准度,简化了传统招聘流程。
在这里插入图片描述

二、漏洞描述

高校人力资源管理系统的ReportServer接口存在敏感信息泄露漏洞,攻击者可以利用该漏洞获取账号、密码等敏感数据。

三、fofa语法

body="FM_SYS_ID"||body="product/recruit/website/RecruitIndex.jsp"

四、漏洞复现

具体poc详情请在公众号知识星球获取
GET xxx HTTP/1.1
Host: ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:126.0) Gecko/20100101 Firefox/126.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Connection: close
Upgrade-Insecure-Requests: 1
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: none
Sec-Fetch-User: ?1
Priority: u=1

在这里插入图片描述
批量检测(批量检测POC工具请在公众号知识星球获取):
在这里插入图片描述

五、修复建议

打补丁


[原文始发于微信公众号(白帽攻防):【【漏洞复现】高校人力资源管理服务平台系统ReportServer存在敏感信息泄露漏洞]

标签:zh,漏洞,ReportServer,Sec,复现,Fetch
From: https://blog.csdn.net/m0_46381222/article/details/144758643

相关文章

  • 【Java 代码审计入门-02】SQL 漏洞原理与实际案例介绍
    SQL注入漏洞全解析发布日期:2024年12月26日引言在互联网的快速发展的今天,Web应用的安全性变得越来越重要。SQL注入(SQLInjection,简称SQLi)作为最常见的Web安全漏洞之一,给无数网站和应用程序带来了巨大的风险。本文将深入探讨SQL注入的原理、危害以及如何有效防范。什么是S......
  • 【Java 代码审计入门-03】XSS 漏洞原理与实际案例介绍
    【Java代码审计入门-03】XSS漏洞原理与实际案例介绍写在前面为什么会有这一系列的文章呢?因为我发现网上缺乏成系统的Java代码审计教程,大多是分散的点。对于新人来说,这样的资源可能不够友好。加上本人也在学习Java审计,希望通过记录和总结自己的学习历程,帮助到更多的人。因此......
  • 2024最新工具分享 | 24年最新AWVS/Acunetix Premium V24.8高级版漏洞扫描器(最新版)Wi
    前言AcunetixPremium是一种Web应用程序安全解决方案,用于管理多个网站、Web应用程序和API的安全。集成功能允许您自动化DevOps和问题管理基础架构。AcunetixPremium:全面的Web应用程序安全解决方案Web应用程序对于企业和组织与客户、合作伙伴和员工的联系至关......
  • 【威胁情报】腾讯安全威胁情报中心推出必修安全漏洞清单
    所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。腾讯安全威胁情报中心参考“安全漏洞的危害及影响力、漏洞技术细节披露情况、该漏洞在安全技术社区的讨论热度”等因素,综合评估该漏洞在攻防实战场景的风险。当......
  • 【PHP代码审计】白盒审计超详细DolphinPHP_V1.5.0 RCE漏洞分析及复现
    漏洞影响:V1.5.0源码下载:https://github.com/caiweiming/DolphinPHP/releases环境搭建参考文章:https://segmentfault.com/a/11900000217795831、漏洞分析漏洞点application/common.php中的call_user_func函数关于call_user_func函数是PHP中的一个函数,用于调用回调函数或方......
  • EasyCVR 视频管理平台adduser接口任意用户添加漏洞复现 [附POC]
    文章目录EasyCVR视频管理平台adduser接口任意用户添加漏洞复现[附POC]0x01前言0x02漏洞描述0x03影响版本0x04漏洞环境0x05漏洞复现1.访问漏洞环境2.构造POC3.复现EasyCVR视频管理平台adduser接口任意用户添加漏洞复现[附POC]0x01前言免......
  • 赛诸葛数字化智能中台系统login接口SQL注入漏洞复现 [附POC]
    文章目录赛诸葛数字化智能中台系统login接口SQL注入漏洞复现[附POC]0x01前言0x02漏洞描述0x03影响版本0x04漏洞环境0x05漏洞复现1.访问漏洞环境2.构造POC3.复现赛诸葛数字化智能中台系统login接口SQL注入漏洞复现[附POC]0x01前言免责声明......
  • 复现线程池引发的生产环境BUG
    引言随着多线程和并发处理需求的增加,线程池成为了提升系统性能的重要工具。Java提供了强大的ThreadPoolExecutor类,能够高效地管理线程池,减少线程创建和销毁的开销。然而,当线程池达到其最大容量时,如何优雅地处理被拒绝的任务就成为了一个关键问题。本文将深入探讨Java......
  • 19章8节:复现NHANES的美国成人抑郁症患病率研究(下)
     在前一部分中,《复现NHANES的美国成人抑郁症患病率分析(上)》和《用R复现NHANES的美国成人抑郁症患病率分析(中)》分别完成了数据准备与初步探索性分析,并且也计算并呈现了美国成人抑郁症患病率的总体水平及其在人群中的分布差异。为了深入了解性别、年龄等因素对抑郁症患病率的影......
  • Goby 漏洞发布|CVE-2024-9047 WordPress File Upload 插件 wfu_file_downloader.php 任
    漏洞名称:CVE-2024-9047WordPressFileUpload插件wfu_file_downloader.php任意文件读取漏洞EnglishName:CVE-2024-9047WordPressFileUploadPluginwfu_file_downloader.phpArbitraryFileReadVulnerabilitCVSScore:6.8漏洞描述:WordPressFileUpload插件是一款Wo......