泛微OA /dwr/call/plaincall/ 权限绕过漏洞

日期: 2025-09-19 | 影响软件: 泛微OA | POC: 否

漏洞描述

泛微OA E-cology系统存在一个身份认证绕过漏洞。该漏洞源于系统对/dwr/call/plaincall/路径下的特定DWR(Direct Web Remoting)接口调用缺少严格的访问控制。远程未经身份认证的攻击者可以构造特制的请求,调用敏感的Java Bean或方法。成功利用此漏洞,攻击者可以绕过身份验证机制,获取管理员Session ID等敏感信息,并最终以管理员权限登录系统后台,可能导致系统被完全控制。

PoC代码

暂无

相关漏洞推荐