Description
杭州九麒科技大蚂蚁即时通讯系统是为企业提供实时消息传递、文件共享和团队协作的一体化通信平台。漏洞源于系统 API 接口未对上传文件的类型及存储路径进行严格校验,攻击者可通过 file_info 参数允许通过 ../ 符号进行路径穿越,绕过预设的存储目录,将恶意文件直接写入 Web 根目录,从而获取服务器控制权限并窃取用户通信数据。此漏洞无须用户权限,攻击者可通过该漏洞上传 Webshell,进而控制服务器并窃取用户通信数据,建议受影响用户尽快修复。
杭州九麒科技大蚂蚁即时通讯系统是为企业提供实时消息传递、文件共享和团队协作的一体化通信平台。漏洞源于系统 API 接口未对上传文件的类型及存储路径进行严格校验,攻击者可通过 file_info 参数允许通过 ../ 符号进行路径穿越,绕过预设的存储目录,将恶意文件直接写入 Web 根目录,从而获取服务器控制权限并窃取用户通信数据。此漏洞无须用户权限,攻击者可通过该漏洞上传 Webshell,进而控制服务器并窃取用户通信数据,建议受影响用户尽快修复。
None yet. Search at https://trap.biu.life/?ref=rss