帆软报表 /view/ReportServer 远程代码执行漏洞

日期: 2024-07-23 | 影响软件: 帆软 | POC: 否

漏洞描述

攻击者通过在HTTP GET请求中传递特殊构造的参数,利用/webroot/decision/view/ReportServer?test=接口将恶意SQL代码解码并执行,将恶意Java代码写入到数据库中,并通过导出数据库落地木马文件,从而实现远程代码执行(RCE)。该漏洞允许攻击者在目标服务器上执行任意代码,可能导致完全控制服务器、窃取敏感数据以及执行恶意操作(如植入后门、挖矿等)。

PoC代码

暂无

相关漏洞推荐