Description
系统 /trwfe/login.jsp/.%2e/config/getConfigValues.do 接口存在配置信息泄露漏洞,未对敏感数据进行脱敏处理或权限控制。返回的JSON数据中包含了企业微信凭证(corpid/secret/agentid)、邮箱账号密码(sendmail.login/password)、钉钉应用key(ding.appkey)、移动端应用密钥(mi.secret/hw.secret)、系统版本号以及数据库配置信息。这些敏感信息本应仅限服务端内部使用,却通过HTTP接口直接暴露给客户端,导致关键凭证泄露。