泛微e-cology confirmDoMergeNew 后台任意文件下载漏洞

日期: 2024-09-25 | 影响软件: 泛微e-cology | POC: 否

漏洞描述

该漏洞存在于泛微e-cology的/api/doc/atom/confirmDoMergeNew接口,可修改imagefile表中的其他字段,泛微的文件上传会存放到这个表里,并且将文件全路径放到filerealpath中,文件下载的时候,会根据filerealpath读取路径。攻击者可利用此漏洞读取服务器中任意文件。

PoC代码

暂无

相关漏洞推荐