致远OA /getAjaxDataServlet 路径存在XML实体注入

2023-08-10 致远OA PoC No

Description

在致远OA 中攻击者可通过构造恶意数据向 /getAjaxDataServlet 路径发起请求,从而导致任意文件读取,配合其它漏洞可达到在目标服务器上执行任意代码。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities