该文章记录了泛微ecology OA系统某接口存在数据库配置信息泄露漏洞,并提供了Python利用脚本(exp)。作者强调内容仅作学习记录,不公开细节,源自技术论坛分享。
本文复现了泛微ecology OA系统数据库配置信息泄露漏洞,影响8.0和9.0版本。漏洞源于DBconfigReader.jsp接口使用默认密钥1z2x3c4v5b6n进行DES加密,攻击者可解密获取数据库配置。作者通过分析源码和参考公开EXP成功复现,并总结了开发经验不足等教训。
完成下面两步后,将自动完成登录并继续当前操作。