Description
漏洞存在于 download.do文件下载接口。该接口在处理 fileName 参数时未进行严格的输入校验与路径规范化,未对 `../`目录穿越字符进行过滤,导致攻击者可通过构造 fileName`参数读取 Web 根目录之外的任意文件。
漏洞存在于 download.do文件下载接口。该接口在处理 fileName 参数时未进行严格的输入校验与路径规范化,未对 `../`目录穿越字符进行过滤,导致攻击者可通过构造 fileName`参数读取 Web 根目录之外的任意文件。
None yet. Search at https://trap.biu.life/?ref=rss