天问物业ERP系统 OwnerVacantDownLoad 任意文件读取漏洞

日期: 2024-07-26 | 影响软件: 天问物业ERP系统 | POC: 否

漏洞描述

天问物业ERP系统的/HM/M_main/InformationManage/OwnerVacantDownLoad.aspx接口存在任意文件读取漏洞。攻击者可以通过构造特定的请求,利用该漏洞读取服务器上的任意文件。漏洞出现在对OwnerVacantFile参数的处理上,由于未对输入路径进行严格的验证和限制,攻击者可以通过目录遍历(例如使用../)读取服务器上的敏感文件,如配置文件web.config。

PoC代码

暂无

相关漏洞推荐