中兴通讯政企网,存在SQL注入,泄露大量数据。
注入的地方有必要详细说明一下,因为这是带cookie的,待会我的cookie失效了,怕厂商找半天都找不到请求是在哪抓的:
(1)注册网站账号后去渠道商注册

(2)然后会看到有上传Business License 附件的地方,你首先上传一个图片上去,然后点delete删除该附件,会拦截到如下HTTP消息:

如上图所示,fileOid参数有问题。

ECC_TCM库,364张表:
T_USERINFO表里面有1万多网站账户信息,取某些字段来看看:



TCM_EMPLOYEE表中有29万雇员信息,取几个关键字段看看:



这么多信息了,其他的表我就不去看了~