文章总结: 文档披露博硕BGM系统存在未授权方法调用漏洞,攻击者可通过Method参数动态调用后端类方法获取敏感数据。影响版本为博硕BGM,提供360Quake检测语法与复现方法。建议升级版本、取消动态调用机制、实施白名单校验与参数过滤,并开展安全审计以消除隐患。Payload需通过后台回复获取。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,解决方案,应用安全,WEB安全
【1 day 在野】博硕BGM系统存在敏感信息泄露 附Payload
原创
阿伟 阿伟
船山信安
2026年4月7日 12:18 广东
免责声明
由于传播、利用本公众号船山信安所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号船山信安及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
一、漏洞描述
博硕 BGM 系统是一个集销售管理、生产控制、原料管理、车辆调度、实验室管控、财务统计和智能物联网监控于一体的综合数字化管理平台。管理平台某接口处存在未授权方法调用漏洞,接口通过Method参数动态指定后端执行的方法,且未对调用的方法及参数进行严格校验与权限控制。攻击者可构造请求,任意调用后端类方法(如 Sky.PlatForm.Core.clsUser.GetData),获取敏感数据或执行未授权操作。
二、影响版本
博硕BGM
三、360Quake 语法
body: “Libs/Platform.lib”
四、漏洞复现
五、修复建议
升级平台版本并应用安全补丁、取消接口中动态方法调用机制或对可调用方法进行严格白名单限制、对请求参数进行合法性校验与过滤、启用安全防护策略并开展全面安全审计、从源头消除安全隐患。
六、payload获取
后台回复20260407获取Payload
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:船山信安 阿伟 阿伟《【1 day 在野】博硕BGM系统存在敏感信息泄露 附Payload》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论