频道栏目
首页 > 资讯 > 企业安全 > 正文

康康在线某功能后台沦陷至百万居民基本档案/体检档案信息泄露

16-07-18        来源:[db:作者]  
收藏   我要投稿

先来张app高清有码图:

 

app.jpg

 

burp抓包,发现不少功能后台,其他大多有狗,这一个无狗看守:

 

后台.png

 

struct2漏洞getshell:

 

shell.png

 

进得大门四处瞧瞧,发现不少系统源码,其中有这个:

 

mksq.png

 

打开文件看看,发现:

 

mkuser.jpg

 

默认的密码能用吗?上某买药站,找到:

http://**.**.**.**/mkjts/

http://**.**.**.**/MKJSJ/

登录试试,成功进入:

九台市基本档案:

 

九台建档2.png

 

建三江市基本档案:

 

建三江档案.png

 

个人档案信息:

 

个人档案.png

 

九台市居民体检信息:

 

九台市.jpg

 

建三江市居民体检信息:

 

建三江市.jpg

 

个人体检记录:

 

体检记录.png

 

 

个人档案.png

 

 

体检记录.png

 

解决方案:

相关TAG标签
上一篇:新浪存在远程命令执行漏洞(ImageMagick补丁绕过)
下一篇:MongodbReplSet小结
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站