JavaMelody未授权 到任意用户登录

JavaMelody未授权 到任意用户登录

漏洞描述: 接口泄露了明文返回账号秘密

通过JavaMelody查看http sessions大于1000的都是有效sessions

image.png

复制sessioniD 放到接口账号密码出来了就

image.png

复制账号密码等然后登陆成功

image.png

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。