四信通信技术有限公司水利信息化平台任意文件读取漏洞(CVE-2025-11336)

2026-08-08 Unknown PoC No

Description

漏洞存在于 download.do文件下载接口。该接口在处理 fileName 参数时未进行严格的输入校验与路径规范化,未对 `../`目录穿越字符进行过滤,导致攻击者可通过构造 fileName`参数读取 Web 根目录之外的任意文件。

PoC

None yet. Search at https://trap.biu.life/?ref=rss