漏洞通告|致远OA文件上传漏洞
漏洞通告|致远OA文件上传漏洞
原创 微步情报局 微步在线研究响应中心 2023-08-08 16:58
01 漏洞概况****
致远OA是一款企业级的办公自动化软件,提供全方位的企业管理解决方案。该软件包括了办公自动化、流程自动化、知识管理、文档管理、协同办公等功能模块,可以帮助企业实现信息化管理、流程优化、人力资源管理、财务管理等方面的需求。微步漏洞团队通过“X漏洞奖励计划”获取到致远OA前台任意文件上传漏洞情报。攻击者可通过该漏洞上传文件实现远程命令执行,导致系统被攻击与控制。经过分析与研判,该漏洞利用难度低,可以远程命令执行,微步近日仍捕获到该漏洞的利用行为,建议尽快修复。
02 漏洞处置优先级(VPT)
综合处置优先级:
高
漏洞编号 |
微步编号 |
XVE-2022-15941 |
漏洞评估 |
危害评级 |
高危 |
漏洞类型 |
RCE |
|
公开程度 |
PoC未公开 |
|
利用条件 |
无权限要求 |
|
交互要求 |
0-click |
|
威胁类型 |
远程 |
|
利用情报 |
微步已捕获攻击行为 |
|
影响产品 |
产品名称 |
北京致远互联软件股份有限公司-致远OA |
受影响版本 |
|
|
影响范围 |
万级 |
|
有无修复补丁 |
有 |