用友NC uploadControl接口处存在任意文件上传漏洞

admin 2024年6月12日09:58:36评论39 views字数 612阅读2分2秒阅读模式

漏洞免责声明:文章来源互联网收集整理,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

用友NC uploadControl接口处存在任意文件上传漏洞Ⅰ、漏洞描述

用友NC Cloud大型企业数字化平台,深度应用新一代数字智能技术,完全基于云原生架构,打造开放、互联、融合、智能的一体化云平台,聚焦数智化管理、数智化经营、数智化商业等三大企业数智化转型战略方向,提供涵盖数字营销、财务共享、全球司库、智能制造、敏捷供应链、人才管理、智慧协同等18大解决方案,帮助大型企业全面落地数智化。

用友NC uploadControl接口处存在任意文件上传漏洞,恶意攻击者可以上传恶意软件,例如后门、木马或勒索软件,以获取对服务器的远程访问权限或者破坏系统,对服务器造成极大的安全隐患。

影响范围

NC<=6.5

用友NC uploadControl接口处存在任意文件上传漏洞

Ⅱ、FOFA语句

icon_hash="1085941792"

Ⅲ、漏洞复现

1、发送数据包,上传文件

用友NC uploadControl接口处存在任意文件上传漏洞

2、访问上传文件

用友NC uploadControl接口处存在任意文件上传漏洞

Ⅳ、Nuclei-POC

用友NC uploadControl接口处存在任意文件上传漏洞

Ⅴ、修复建议

1、限制访问来源地址,如非必要,不要将系统开放在互联网上;

2、文件类型白名单:仅允许上传预先批准的文件类型,并拒绝所有其他文件;

3、定期安全更新:及时应用安全更新和补丁,以修复任何已发现的漏洞

 

 

原文始发于微信公众号(伟大航路D):【漏洞复现】用友NC uploadControl接口处存在任意文件上传漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月12日09:58:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   用友NC uploadControl接口处存在任意文件上传漏洞https://cn-sec.com/archives/2840131.html

发表评论

匿名网友 填写信息