(新接口)OfficeWeb 365 某接口存在任意文件读取漏洞

admin 2024年1月29日20:37:24评论46 views字数 547阅读1分49秒阅读模式
阅读须知
亲爱的读者,我们诚挚地提醒您,WebSec实验室的技术文章仅供个人研究学习参考。任何因传播或利用本实验室提供的信息而造成的直接或间接后果及损失,均由使用者自行承担责任。WebSec实验室及作者对此概不负责。如有侵权,请立即告知,我们将立即删除并致歉。感谢您的理解与支持!
01 漏洞描述

OfficeWeb 365是一款由Microsoft开发的基于云端的办公套件,提供了丰富的办公工具和功能,包括文档编辑、电子表格、幻灯片演示等,方便用户实现高效办公和协作。

02 资产测绘
 
Fofa语法:body="请输入furl参数" || header="OfficeWeb365" || banner="OfficeWeb365"

(新接口)OfficeWeb 365 某接口存在任意文件读取漏洞

03 漏洞复现
(新接口)OfficeWeb 365 某接口存在任意文件读取漏洞
04 修复建议
临时缓解方案:
  • 安全配置:检查服务器和应用程序的安全配置,关闭不必要的服务和功能,并限制文件访问权限。确保仅允许授权用户访问必要的文件和目录。
  • 输入验证:在开发和设计应用程序时,进行严格的输入验证,防止用户输入的数据被当作文件路径执行。例如,使用白名单或黑名单来验证用户提交的文件路径参数。

升级修复方案:

官方已发布补丁

 

原文始发于微信公众号(WebSec):(新接口)OfficeWeb 365 某接口存在任意文件读取漏洞(文末新年抽奖三只松鼠大礼包!!)

 

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月29日20:37:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   (新接口)OfficeWeb 365 某接口存在任意文件读取漏洞http://cn-sec.com/archives/2440491.html

发表评论

匿名网友 填写信息