帆软报表 /view/ReportServer 远程代码执行漏洞

2024-07-23 帆软FineReport报表 PoC No

Description

攻击者通过在HTTP GET请求中传递特殊构造的参数,利用/webroot/decision/view/ReportServer?test=接口将恶意SQL代码解码并执行,将恶意Java代码写入到数据库中,并通过导出数据库落地木马文件,从而实现远程代码执行(RCE)。该漏洞允许攻击者在目标服务器上执行任意代码,可能导致完全控制服务器、窃取敏感数据以及执行恶意操作(如植入后门、挖矿等)。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities