某财会实训平台存在任意文件上传

admin 2024年5月31日12:17:07评论51 views字数 327阅读1分5秒阅读模式
01

漏洞描述

    此财务管理实训教学平台通过模拟不同行业企业的财务环境,使学员进一步巩固并灵活应用所学知识,进而从财务报表等信息中推演出影响企业经营状况的重要因素,辅助管理决策。次系统某接口存在任意文件读取漏洞。

某财会实训平台存在任意文件上传

02

资产测绘

 

Hunter语法:web.body="厦门网中网软件有限公司"

某财会实训平台存在任意文件上传

03

漏洞复现

某财会实训平台存在任意文件上传

 

04

修复建议

临时缓解方案:
  1. 禁止文件上传: 暂时关闭文件上传功能,直至修复漏洞。
  2. 输入验证 对上传的文件进行严格的输入验证,只接受特定类型的文件,并限制文件大小。
  3. 文件类型检测: 使用文件类型检测技术,确保上传的文件符合预期的文件类型。

升级修复方案:

官方已发布补丁

05

 

原文始发于微信公众号(WebSec):(新接口EDU未公开)某财会实训平台存在任意文件上传

 

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月31日12:17:07
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   某财会实训平台存在任意文件上传https://cn-sec.com/archives/2799106.html

发表评论

匿名网友 填写信息