用友多个系统通用漏洞导致接口信息泄露引发多数据库信息泄露(涉及多个大型厂商)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: * ### 详细说明: [<img src="https://images.seebug.org/upload/201505/08123720ffd7f9bd42285cc7d66a2160b2279eae.png" alt="aaa.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201505/08123720ffd7f9bd42285cc7d66a2160b2279eae.png) 通过webservice接口泄露,涉及多个系统 一、NC系统 http://123.232.105.202/ http://erp.suning.com.cn/ http://115.238.57.245/ 以苏宁为例。 接口地址:http://erp.suning.com.cn/uapws/service 会发现很多接口,以数据库内网链接泄露为例(太多接口了,不一一测试了) 得到数据库内网链接为:http://erp.suning.com.cn/uapws/service/nc.itf.ses.inittool.PortalSESInitToolService?wsdl 利用接口测试工具调用接口得到数据库链接为: ``` <soap:Envelope xmlns:soap="http://schemas.xmlsoap.org/soap/envelope/"> <soap:Header> <ns0:Urc xmlns:ns0="http://ws.uap.nc/lang"> <datasource>design</datasource> <corpCode>simpchn</corpCode> <userCode>#UAP#</userCode> <langCode>simpchn</langCode> </ns0:Urc> </soap:Header> <soap:Body> <ns1:getDataSourceConfigResponse xmlns:ns1="http://inittool.ses.itf.nc/PortalSESInitToolService"> <return>nc57</return>...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息