通达oa_PDFServer.php参数任意文件上传

日期: 2021-01-19 | 影响软件: 通达OA | POC: 否

漏洞描述

通达OA11.6某个小版本在/module/ISignature/PDFServer.php文件允许不登陆直接进行访问,并且允许对上传的文件进行自定义重命名,导致可以通过此文件进行任意文件上传,获取网站服务器权限。

PoC代码

暂无

相关漏洞推荐