| 字段 | 内容 |
|---|---|
| 报告编号 | VULN-OMS-2026-003 |
| 漏洞等级 | 🟠 中危 |
| 漏洞类型 | 信息泄露 (Information Disclosure) |
| 目标系统 | example-poseidon3.*****.com (Poseidon3企业应用平台) |
| 发现日期 | 2026-07-07 |
| 影响服务 | platform-server(平台主服务) |
Poseidon3企业应用平台的登录配置接口 /member/desk/getLoginSwitch 无需任何身份认证即可访问,返回内容包含大量系统内部敏感配置信息,如RSA公钥、内网CAS单点登录服务器地址、双因素认证开关状态、验证码策略等。攻击者可利用这些信息构造针对性攻击。该漏洞属于OWASP Top 10中 A01:2021 - Broken Access Control 和 A05:2021 - Security Misconfiguration 类别。
GET https://example-poseidon3.*****.com/platform-server/member/desk/getLoginSwitch
该接口由 platform-server(平台主服务)承载。该服务未被CAS SSO保护,且接口未设置任何认证校验。
{
"sendSMSCooldown": 60,
"checkPwdEncrypt": "1",
"enable.2fa": "false",
"checkVerifyCode": "0",
"publicKey": "MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQDK/ublstF...",
"casServerLoginURL": "http://172.**.**.**:7070/eunomia-cas/login",
"deskTitle": "Poseidon3企业应用平台"
}
| 字段 | 泄露内容 | 风险等级 | 攻击利用价值 |
|---|---|---|---|
publicKey |
RSA公钥明文 | 🟠 中 | 可用于构造加密后的登录密码payload,绕过前端加密保护 |
casServerLoginURL |
内网CAS服务器地址 http://172.**.**.**:7070 |
🔴 高 | 暴露内网IP地址和端口,可用于SSRF攻击或内网横向渗透 |
enable.2fa |
双因素认证状态:false |
🟠 中 | 攻击者确认系统未启用2FA,仅需密码即可完成认证 |
checkVerifyCode |
验证码校验策略:0(未启用) |
🟠 中 | 攻击者确认可进行无验证码的暴力破解攻击 |
checkPwdEncrypt |
密码加密策略:1(RSA加密) |
🔵 低 | 攻击者了解密码传输加密方式 |
sendSMSCooldown |
短信发送冷却时间:60秒 | 🔵 低 | 攻击者了解短信接口限频策略 |
deskTitle |
平台名称 | 🔵 低 | 确认目标系统为Poseidon3平台 |
curl -sk "https://example-poseidon3.*****.com/platform-server/member/desk/getLoginSwitch"
1. 通过 getLoginSwitch 确认 checkVerifyCode=0(验证码未启用)
2. 确认 enable.2fa=false(双因素认证未启用)
3. 获取RSA公钥,构造加密后的密码payload
4. 利用 /portal/member/login/j_spring_security_check 接口进行暴力破解
5. 无需绕过验证码或2FA,攻击成本极低
1. 通过 getLoginSwitch 获取CAS服务器内网地址:172.**.**.**:7070
2. 若攻击者已获得内网访问权限(如通过VPN或受控终端)
3. 直接访问CAS服务器,利用已知CAS漏洞进行攻击
4. 获取CAS管理员权限,控制所有关联的SSO系统
1. 获取RSA公钥
2. 分析前端代码中RSA加密逻辑
3. 构造加密后的恶意密码payload
4. 结合暴力破解接口进行自动化攻击
情报价值: 该接口泄露的信息是整个攻击链的起点,为后续暴力破解、内网渗透提供了关键情报支撑。
| 层级 | 问题 |
|---|---|
| 架构层 | platform-server 未被CAS SSO保护 |
| 设计层 | 接口设计时将过多系统配置信息暴露给前端 |
| 代码层 | 接口未做认证检查,返回数据未做最小化处理 |
| 配置层 | Spring Security 未将 /member/desk/getLoginSwitch 纳入认证保护 |
| 维度 | 影响 |
|---|---|
| 机密性 | 🔴 高 — 泄露系统内部架构和安全策略 |
| 完整性 | 🔵 低 — 不直接导致数据篡改 |
| 可用性 | 🔵 低 — 不直接影响系统可用性 |
| 业务影响 | 🟠 中 — 为后续攻击提供关键情报 |
/member/desk/getLoginSwitch 纳入认证保护范围,未认证请求返回403。casServerLoginURL 不应在前端返回内网IP地址,改为返回外部可达的代理地址或移除该字段。checkVerifyCode 设置为1,启用图形验证码。enable.2fa 设置为true,启用2FA。报告日期: 2026-07-07