漏洞描述 蓝凌OA是一款由深圳市蓝凌软件股份有限公司自主研发的全程在线数字化OA系统,广泛应用于大中型企业的在线化办公。该漏洞存在于蓝凌OA的/sys/ui/extend/varkind/custom.jsp接口中,攻击者可以通过发送特制的XML数据,利用反序列化漏洞执行任意命令,可能导致服务器被完全控制。
相关漏洞推荐 蓝凌OA erp_data.jsp存在远程命令执行漏洞 蓝凌OA sysUiExtend.do 存在任意文件上传漏洞 蓝凌OA /sys/ui/sys_ui_component/sysUiComponent.do 命令执行漏洞 蓝凌EIS validate 存在SQL注入漏洞 蓝凌EIS智慧协同平台 /Mobile/mobile_send.aspx SQL 注入漏洞 POC CVE-2017-10271: WebLogic XMLDecoder 反序列化漏洞 CVE-2017-10271 POC landray-eis-saveimg-fileupload: 蓝凌EIS智慧协同平台任意文件上传 POC landray-oa-sysuicomponent-fileupload: 蓝凌 OA 子部件文件上传 POC landray-zhihuixietong-dingusers-sqli: 蓝凌EIS智慧协同平台DingUsers.aspx接口存在SQL注入漏洞 蓝凌EIS智慧协同平台 /SM/DingUsers.aspx SQL 注入漏洞 蓝凌EIS智慧协同平台 DingUsers.aspx SQL注入漏洞 蓝凌 EIS 智慧协同平台 /third/WeChart/Pages/UniformEntry.aspx SQL 注入漏洞 蓝凌EIS Case.aspx存在SQL注入漏洞