【漏洞复现】致远OA fileUpload.do接口处存在任意文件上传漏洞

                        免责声明:文章来源互联网收集整理,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

                                                                                                                                              

Ⅰ、漏洞描述

致远OA是一款企业级办公自动化软件,提供了办公流程管理、文档管理、协同办公、知识管理等功能。它可以帮助企业实现信息化办公,提高工作效率和协同能力。致远OA具有灵活的流程设计和定制能力,可以根据企业的需求进行个性化配置。同时,它还支持移动办公,可以在手机、平板等设备上进行办公操作。致远OA已经在各行各业得到广泛应用,成为许多企业的重要办公工具之一。

致远OA fileUpload.do接口处存在任意文件上传漏洞,恶意攻击者可以上传恶意软件,例如后门、木马或勒索软件,以获取对服务器的远程访问权限或者破坏系统,对服务器造成极大的安全隐患。

Ⅱ、fofa语句

title="协同管理软件 V5.6SP1"

Ⅲ、漏洞复现

1、发送数据包,获取fileid值

 2、添加获取到的fileid值,修改上传文件名称

3、访问上传文件 

Ⅳ、Nuclei-POC

Ⅴ、修复建议

1、将网络划分为不同的安全区域,以限制 RCE 攻击的潜在影响;

2、定期检查软件更新,并及时应用安全补丁;

3、设置安全访问控制策略。

漏洞详情及批量检测POC请前往圈子获取 

 圈子名称:ONEPIECE

限时优惠券:入圈立减20

圈子福利:每天更新最新漏洞情报1~2篇不等,不定时发放现金红包10-30元不等。

 立减20

 

交流群 

 

最近更新

  1. TCP协议是安全的吗?

    2024-04-09 14:58:04       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-09 14:58:04       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-09 14:58:04       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-09 14:58:04       20 阅读

热门阅读

  1. 数据结构_基于顺序表的通讯录

    2024-04-09 14:58:04       12 阅读
  2. 计算机笔记(4)续20个

    2024-04-09 14:58:04       11 阅读
  3. 【Git】tag 标签用法

    2024-04-09 14:58:04       12 阅读
  4. npm指令

    2024-04-09 14:58:04       11 阅读
  5. 【WPF应用42】WPF中的 GroupBox 控件详解

    2024-04-09 14:58:04       12 阅读
  6. Pillow教程:对比两张图片是否相同

    2024-04-09 14:58:04       14 阅读
  7. 安卓权限预置设置

    2024-04-09 14:58:04       12 阅读
  8. LeetCode热题Hot100 - 有效的括号

    2024-04-09 14:58:04       12 阅读