信呼oa v2.7.6 api.php downimgnew 接口任意服务端请求伪造漏洞

2026-08-13 Unknown PoC No

Description

信呼oa v2.7.6版本存在SSRF漏洞,攻击者可控的 URL 传入 file_get_contents() 进行服务端拉取, 并将拉取到的响应体base64 编码后通过 data.result 字段原样回显 可读取内网响应与云元数据凭据

PoC

None yet. Search at https://trap.biu.life/?ref=rss