急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞

admin 2025年1月11日13:26:07评论15 views字数 719阅读2分23秒阅读模式

简介

互慧急诊急救快速联动平台是一个专门用于管理门诊急诊病人的系统,分为两大主要功能模块:门诊急诊业务和急诊物资管理。门诊急诊业务包括院前急救、院内抢救、留观监护、绿色通道、预检分诊等方面;急诊物资管理则涵盖了急诊药品、设备、抢救车、急救箱等相关物资的管理和使用。该平台旨在通过优化急诊流程、规范抢救操作、确保急诊物资的合理使用,最终提高抢救成功率,确保患者的生命安全。

急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞
漏洞描述
急诊综合管理平台的 ServicePage.aspx 接口存在任意文件读取漏洞。攻击者无需进行身份验证即可利用该漏洞读取系统中的重要文件,例如数据库配置文件、系统配置文件等。
fofa语法
body="/emis_lib/js/ThreeExtras.js"
漏洞复现

 

具体poc详情请在公众号知识星球获取XXXHTTP/1.1Host: IPUser-Agent: Mozilla/5.0 (WindowsNT10.0Win64; x64; rv:133.0Gecko/20100101 Firefox/133.0Accept*/*Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflate, brX-Requested-WithXMLHttpRequestConnection: close
急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞
批量检测(批量检测POC工具请在公众号知识星球获取):
急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞
急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞
修复建议
1、限制互联网暴露面或接口访问权限

2、升级到安全版本

原文始发于微信公众号(白帽攻防):【漏洞复现】急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年1月11日13:26:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   急诊急救快速联动平台ServicePage.aspx任意文件读取漏洞http://cn-sec.com/archives/3600477.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息