中国移动mas2.0平台系统漏洞暴光 附修复方法
网络安全 2021-07-03 10:02www.168986.cn网络安全知识
MAS是中国移动的短信代理网关(平台)。MAS是Mobile Agent Server的简称。目前多个政府部门、国有大型企业部门、运营商、金融部门都采用该平台。MAS2.0是中国新一代的代理网关系统。漏洞有可能会泄露使用该平台的单位手机通信录,利用mas发送欺骗短信。详细说明一、产品说明MAS是中国移动的短信代理网关(平台)。MAS是Mobile Agent Server的简称。目前多个政府部门、国有大型企业部门、运营商、金融部门都采用该平台。MAS2.0是中国新一代的代理网关系统。二、漏洞细节1、后台验证绕过漏洞后台管理页面对session赋值存在逻辑错误,使得攻击者在登陆页面输入错误账户后可以得到一个返回true的session值,此时可以直接访问后台页面,可以获取敏感资料和发送短信(厅级领导个人电话,或者发送欺骗短信)。测试步骤a、访问登陆页面http://x.x.x.x/logon.jsp输入任意账户,登陆。b、直接访问http://x.x.x.x/left.jsp2、文件上传部门mas平台存在通信录和彩信图片上传界面,可以通过截断和本地提交方式上传jsp文件。(不通用,仅测试了一个,部分mas2.0不存在上传页面)。三、修复建议1、对后台文件进行权限验证;2、过滤上传文件后缀;漏洞证明 修复方案1、对后台文件进行权限验证;2、过滤上传文件后缀;作者 Lee
上一篇:人人网CSRF漏洞曝光及修复方案
下一篇:电脑开机速度慢怎么办 教你如何解决
网络安全培训
- 网络安全带来的危害 网络安全的弊处
- 如何加强网络安全防范
- 网络安全防护知识内容摘要
- 什么网络安全指的是什么 网络安全指的是什么意
- 网络安全十大公司排名 网络安全十大公司排名绿
- 手机网络安全警示格言 手机网络安全警示教育片
- 网络安全培训心得体会 网络安全知识培训
- 如何树立正确的网络意识 怎么样正确对待网络
- 网络安全大赛是什么意思 网络安全大赛比赛规则
- 世界网络安全公司排名 世界十大网络安全上市公
- 网络安全注意事项知识 网络安全注意事项知识短
- 网络安全常识十条口诀 小学生安全十句话
- 网络安全等级保护三级 网络安全三级等保标准
- 如何增强网络安全防范意识 如何增强网络安全防
- 网络安全注意事项有哪些 网络安全应注意事项
- 网络安全培训感悟 网络安全培训后的收获和感想