贵州电网系统安全漏洞分析报告:Heapdump泄露与XSS攻击.pdfVIP

  • 0
  • 0
  • 约小于1千字
  • 约 6页
  • 2026-08-11 发布于北京
  • 举报

贵州电网系统安全漏洞分析报告:Heapdump泄露与XSS攻击.pdf

地址:

将次文件,使用heapdump_tool.jar对其内容进行查找

找到redis数据库的连接和host信息

任意文件

地址:

digest=1filePath=1

过程及证明截图:

XSS跨站

①xss

地址:

digest=1carNo=1phone=1startDt=scriptalert(/xss/)/script

②xss

digest=1stationId=scriptalert(/xss/)/script

③xss

token=1Client-digest=1userId=scriptalert(/xss/)/scriptmonth=1

敏感信息

Swagger接口

swagger接口地址,者可进一步利用

充电站列表

地址:

digest=1

近百个充电站信息(stationId,站名,站点类型,支付方式,状态,地址,以及管理者的、

号等)

订单信息

orderId值可以遍历,可以查看订单信息,长度未知,但可进行遍历

月用电量统计

地址:

digest=1

集控器列表

地址:

digest=1

(379个设备信息)

号遍历

文档评论(0)

1亿VIP精品文档

相关文档