漏洞描述 通达OA是由北京通达信科科技有限公司研发的一款通用型OA产品,涵盖了个人事务、行政办公、流程审批、知识管理、人力资源管理、组织机构管理等企业信息化管理功能。通达OAapi.ali.php 存在任意文件上传漏洞,攻击者可利用此漏洞上传任意文件甚至接管服务器权限。
相关漏洞推荐 phpMyFAQ /api/setup/backup 信息泄露漏洞(CVE-2025-69200) Yealink T53 Phone /api/auth/login 默认口令漏洞 RuoYi AI /prod-api/system/model/list 信息泄露漏洞(CVE-2025-3199) POC JNPF快速开发平台 /api/file/Image/userAvatar/aa 文件读取漏洞 ERPNext /api/method/erpnext.crm.doctype.contract_template.contract_template.get_contract_template SQL 注入漏洞(CVE-2025-66435) ERPNext /api/method/erpnext.accounts.doctype.dunning.dunning.get_dunning_letter_text SQL 注入漏洞(CVE-2025-66434) 微力同步 /rest/f/api/raw/f96956469e7be39d 文件读取漏洞(CVE-2025-14197) POC CVE-2024-28253: OpenMetaData - SpEL Injection in PUT /api/v1/policies POC sharepoint-lists-api-disclosure: Microsoft SharePoint - List API Disclosure go-ldap-admin /api/log/operation/list 权限绕过漏洞(CVE-2025-13948) 用友U8Cloud /u8cloud/openapi/ce.paper.query SQL 注入漏洞 用友 U8Cloud /u8cloud/api/hrta/returnaway/submit SQL 注入漏洞 Ceph /api/auth 默认口令漏洞