Description
系统 /trwfe/login.jsp/.%2e/config/statWxApiRecord.do接口未经验证直接返回敏感业务数据,包含企业微信API调用记录、用户姓名、手机号、账号等个人信息。攻击者可通过该接口获取大量用户隐私数据,甚至可能结合泄露的API信息构造请求获取access_token,进而窃取token用于登录系统或调用企业微信敏感接口。
系统 /trwfe/login.jsp/.%2e/config/statWxApiRecord.do接口未经验证直接返回敏感业务数据,包含企业微信API调用记录、用户姓名、手机号、账号等个人信息。攻击者可通过该接口获取大量用户隐私数据,甚至可能结合泄露的API信息构造请求获取access_token,进而窃取token用于登录系统或调用企业微信敏感接口。
None yet. Search at https://trap.biu.life/?ref=rss