当前位置: 首页 > article >正文

记一次js泄露pass获取核心业务

文章目录

      • 一、漏洞原因
      • 二、漏洞成果
      • 三、漏洞利用过程
        • 1.js泄露口令信息
        • 2、进入系统后台,管理数据库权限(22个)
        • 3、执行命令获取服务器权限
        • 4、通过添加扫描脚本,获取存活的内网信息
      • 四、免责声明

一、漏洞原因

  • 系统存在js泄露口令信息,获取系统超级管理员权限。
  • 系统为核心数据研发平台可管控22个数据库,可获取数据库密码等信息,对数据库表等可操作;
  • 获取root权限主机,为双网卡内网主机,进入逻辑隔离内网。

二、漏洞成果

  • 系统存在js泄露口令信息,获取系统超级管理员权限。
  • 系统为核心数据研发平台可管控22个数据库,可获取数据库密码等信息,对数据库表等可操作;
  • 获取root权限主机,为双网卡内网主机,进入逻辑隔离内网。

三、漏洞利用过程

1.js泄露口令信息

在这里插入图片描述

2、进入系统后台,管理数据库权限(22个)

在这里插入图片描述


http://www.kler.cn/news/365019.html

相关文章:

  • LabVIEW提高开发效率技巧----事件日志记录
  • [网络协议篇] UDP协议
  • 15.6 JDBC数据库编程6——可滚动和可更新的ResultSet
  • ruoyi域名跳转缓存冲突问题(解决办法修改:session名修改session的JSESSIONID名称)
  • Qt 断开信号槽的方式
  • 信息安全工程师(54)网络安全审计主要产品与技术指标
  • API接口开发系列文章:构建高效、安全、可扩展的服务
  • 测试必需要掌握的 Linux 操作系统知识笔记
  • ACL访问控制
  • MATLAB——入门知识
  • linux(ubuntu)部署GraphHopper-9.1
  • 基于RK3588/算能BM1684 AI盒子:综合视频智能AI分析系统建设方案(二)烟火检测、物品遗留、车道占用
  • RabbitMQ深层浅讲【通俗易懂】
  • 【代码随想录Day48】图论Part01
  • Pytorch复习
  • Python自动化测试+邮件推送+企业微信推送+Jenkins
  • 如何做出高质量的PPT报告
  • Python画笔案例-092 绘制 吃豆人图案
  • The First:Starknet如何让以太坊更快更安全?
  • 202409电子学会青少年机器人技术等级考试(一级)真题
  • 华为云数据治理中心:全面保护您的业务安全
  • spark统一内存模型 详解
  • 【重学 MySQL】七十七、掌握存储过程与存储函数的查看、修改与删除技巧
  • nginx的负载均衡配置和重定向
  • FFmpeg 库的简要说明
  • 1.ubuntu下安装noetic