通达OA action_upload.php参数任意文件上传

日期: 2021-01-19 | 影响软件: 通达OA | POC: 否

漏洞描述

通达某版本在/module/ueditor/php/action_upload.php允许上传文件,并且允许自定义上传文件的路径和后缀名,导致攻击者可以任意文件上传,获取服务器控制权限。

PoC代码

暂无

相关漏洞推荐