CP重庆市荣昌区卫生健康委员会_荣昌区区域全民健康信息平台_渗透测试报告(C20231107)_csy(1)(1).docx
《CP重庆市荣昌区卫生健康委员会_荣昌区区域全民健康信息平台_渗透测试报告(C20231107)_csy(1)(1).docx》由会员分享,可在线阅读,更多相关《CP重庆市荣昌区卫生健康委员会_荣昌区区域全民健康信息平台_渗透测试报告(C20231107)_csy(1)(1).docx(13页珍藏版)》请在第一文库网上搜索。
1、荣昌区区域全民健康信息平台渗透测试报告委托单位:重庆市荣昌区卫生健康委员会检测单位:重庆巽诺科技有限公司报告时间:2023年11月07日1概述1.1 测试范围检测人员:陈思雨检测时间:2023年11月07日检测目标:渗透测试限定于以下主机和系统g=系统名称系统地址及端口指纹信息1荣昌区区域全民健康信息平台http10.48.2.27:8081/ssdev/index.htm1Tomcat/8.5.242http:/10.48.2.40:8580/phis/index.htm1Tomcat/7.0.1083http:/10.48.2.42:8600/chis/Tomcat/7.0.1084htt
2、p:/10.48.2.24:8080/hcms/index.htm1#/1oginTomcat/7.0.405http10.48.2.24:8080/hcms/manage.htm1Tomcat/7.0.406http:10.48.2.25:8080/CoCkPit/1ogin.htm1Tomcat/7.0.401.2 结果分析C3目标业务系统检测结果风险等级备注1荣昌区区域全民健康信息平台未授权访问M2用户凭据明文传输中3信息泄露中4Vue/React/Angu1ar源代码泄露中5Tomcat示例文件中6帐户枚举中7脆弱的jQuery库低8点击劫持低2漏洞详情2.1未授权访问 风险等级:高
3、检测结果:检查发现荣昌综管驾驶舱应用存在未授权访问漏洞,通过访问问题地址即可不登录账户获取后台数据。注意:存在未授权很大可能存在越权问题,越权属于高危,修复未授权访问漏洞时建议把越权漏洞一起进行修复。 详情截图如下: 修复建议:应对后台所有页面及接口做身份校验及Session验证其i科技越权修复建议:增加功能权限控制,限制用户仅能使用有权限的功能(包括查看、删除、修改、添加)2.2用户凭据明文传输 风险等级:中 检测结果:可控环境检查发现应用存在用户登录凭据明文传输问题,攻击者可通过监听流量的方式获取用户的登录信息,从而造成信息泄露危害系统安全,漏洞验证截图如下;图2.2-110.48.2.2
4、7:8081存在登录凭据明文传输问题图2.2-210.48.2.42:8600存在登录凭据明文传输问题图2.2-310.48.2.24:8080Jogin存在登录凭据明文传输问题图2.2-410.48.2.24:808(1manage存在登录凭据明文传输问题 图2.2-51。48.2.25_8080存在登录凭据明文传输问题 修复建议:登录、密码修改、用户添加均需对密码信息加密处理推荐修复方式:采用Https协议(T1S1.2及以上版本)传输。缓解措施:登录信息需在传输前加密,可采用RSA(2048位及以上SM2、AESx3DES等算法加密,不能使用BaSe64、Unicode.Hex、MD5、
5、SHA-IxSHA256xSHA5122.3信息泄露风险等级:中检测结果:检查发现该系统存在信息泄露,通过该功能获取服务器敏感信息,导致信息泄露造成安全事件。AMMQGKnBMMQRWnaT2MV*AQCJavaMeIodySKM229-30上午112。Ssdvrcqwjw1*10(ssdevapp)图2.3-110.48.2.27:8081存在信息泄露问题图2.3.210.48.2.24:8080存在信息泄露问题图2.3310.48.2.25_8080存在信息泄露问题修复建议:删除或隐藏相关敏感页面。2.4 VueZReact/Angu1ar源代码泄露 风险等级:中 检测结果:检查发现该应用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CP 重庆市 荣昌 卫生 健康 委员会 区区 全民 信息 平台 渗透 测试报告 C20231107 _csy
链接地址:https://www.001doc.com/doc/364322.html