蓝凌OA dataxml.jsp 前台绕过RCE漏洞

日期: 2024-07-19 | 影响软件: 蓝凌OA | POC: 否

漏洞描述

蓝凌OA系统的dataxml.jsp文件存在远程代码执行(RCE)漏洞。尽管该系统此前曾出现过后台代码执行漏洞,但此次漏洞更为严重,攻击者可以通过构造特定的POST请求,利用该漏洞将系统中的文件从/ekp/sys/common/目录移动到/resource/help/km/review/目录,随后在前台新的位置执行这些文件,从而达到前台远程代码执行的目的。此漏洞严重威胁系统的安全性和数据完整性,可能导致系统被完全控制。

PoC代码

暂无

相关漏洞推荐