仁和兴业(深圳)软件有限公司仁和云ERPbackupexportall 接口存在任意文件读取漏洞

2026-08-26 Unknown PoC No

Description

仁和云ERP(RENHXY ERP)的 /backupexportall.action 接口在文档读取功能中,攻击者可在未授权的情况下构造 realPath参数指定任意文件路径,读取服务器上的任意敏感文件,造成敏感数据及数据库配置信息泄露,可能导致服务器被完全控制。

PoC

None yet. Search at https://trap.biu.life/?ref=rss