致远OA fileUpload.do 权限绕过致文件上传漏洞

日期: 2024-06-05 | 影响软件: 致远OA | POC: 否

漏洞描述

致远OA的 fileUpload.do 接口存在严重的权限绕过漏洞。攻击者可以利用路径遍历技术和特制的 multipart/form-data 请求,绕过系统的权限检查,将包含恶意代码的文件上传至服务器。上传的文件可以是任意类型,例如图片文件(.png)。通过进一步的操作,攻击者可以将上传的文件改名为 JSP 文件,并在服务器上执行,导致远程代码执行,从而使攻击者获得对系统的完全控制权。

PoC代码

暂无

相关漏洞推荐