网神SecGate3600-A1500敏感信息泄露漏洞

admin 2023年12月13日10:57:57评论45 views字数 502阅读1分40秒阅读模式
声明:
请勿使用本文档提供的相关操作及工具开展任何违法犯罪活动本技术类文档与工具仅支持学习安全技术使用,他用造成严重后果,请自行负责!!!
一、漏洞名称
网神SecGate3600-A1500敏感信息泄露漏洞

二、产品介绍

网神SecGate3600-A1500防火墙是一款能够全面应对传统网络攻击和高级威胁的创新型防火墙产品,基于麒麟操作系统与飞腾硬件平台打造,可广泛运用于政府机构、各类企业和组织的业务网络边界,实现网络安全域隔离、精细化访问控制、高效的威胁防护和高级威胁检测等功能。
三、FOFA搜索语法
"sec_gate_image/button_normal.gif"
四、漏洞验证截图
登录界面如图所示:

网神SecGate3600-A1500敏感信息泄露漏洞

尝试登录,如下图所示:

网神SecGate3600-A1500敏感信息泄露漏洞

将请求包内容进行修改,如下图所示:

网神SecGate3600-A1500敏感信息泄露漏洞

放包,即可获取到后台所有账户信息。如下图所示:

网神SecGate3600-A1500敏感信息泄露漏洞

网神SecGate3600-A1500敏感信息泄露漏洞

用获取到的超管密码进行登录,登录成功。如下图所示:

网神SecGate3600-A1500敏感信息泄露漏洞

五、漏洞危害:攻击者在不登陆情况下,可未授权获取到后台所有账号密码信息,通过获取到的信息即可登录后台。
六、修复方法:对相关API接口增加鉴权访问控制。

原文始发于微信公众号(NightmareV):网神SecGate3600-A1500敏感信息泄露漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月13日10:57:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   网神SecGate3600-A1500敏感信息泄露漏洞https://cn-sec.com/archives/2293543.html

发表评论

匿名网友 填写信息