【TX 企业微信私有化历史版本 API 信息泄露】

目录

影响版本

复现过程

修复方式


 

影响版本

影响私有化部署:
toB toG版微信 2.5.x 版本

2.6.930000 版本以下

危险程度:高危。攻击者可以进行获取企业的部门信息,员工信息,如权限较高包括应用获取,记录文件等等均可查看。

 

复现过程

fofa收集信息:

d7f8d5c2c974443b8bad3a832f636572.png

 利用:http://mydomain/cgi-bin/gateway/agentinfo,可以直接未授权获取到id和secret。

c6070738bfb04089a703468cb01391bd.png

 企业微信开发者文档:
b657352c0c9f498a97abba88b27ebd7b.png

可拼接获取企业微信接口IP:https://qyapi.weixin.qq.com/cgi-bin/get_api_domain_ip?access_token=ACCESS_TOKEN

 

 

修复方式

 

 1. 联系企业微信官方获取补丁修复

 2. 限制 /cgi-bin/gateway/agentinfo 接口访问

3.  修改返回值信息,对文件加黑名单限制

 

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值