唯徳是专业提供企业、代理机构知识产权管理软件供应商。
简述:唯徳知识产权管理系统的DownloadFileWordTemplate接口存在任意文件读取漏洞,攻击者可利用此漏洞可直接读取web目录下任意文件,比如配置文件、数据库文件等,甚至直接获取服务器上任意文件内容。
简述:唯徳知识产权管理系统的UploadFileWordTemplate接口存在任意文件上传漏洞,未经身份验证的攻击者可通过该漏洞在服务器端任意执行代码,写入后门,获取服务器权限,进而控制整个web服务器。
0x05 POC状态
0x06 修复建议
目前官方已发布漏洞修复版本,建议用户升级到安全版本:
原文始发于微信公众号(浅安安全):漏洞预警 | 唯徳知识产权管理系统任意文件读取和文件上传漏洞
评论