(1day)金和OA某接口存在文件上传漏洞

admin 2023年12月29日10:22:42评论206 views字数 439阅读1分27秒阅读模式

01 漏洞描述

某和OA是一款基于Web的企业级办公自动化软件,它提供了一系列功能模块,包括文档管理、流程审批、人力资源管理、客户关系管理、项目管理等,涵盖了企业日常办公中的各个方面。和OA采用B/S架构,可以通过浏览器访问,具有易于使用、界面友好、可扩展性强等特点。某它支持多种数据库和操作系统平台,适用于不同规模和类型的企业使用。金和OA帮助企业实现信息化办公,提高工作效率,降低管理成本,提升企业竞争力。

(1day)某和OA某接口存在文件上传漏洞

02 资产测绘

ZoomEye语法:app:"金和OA"

(1day)某和OA某接口存在文件上传漏洞

03 漏洞复现

(1day)某和OA某接口存在文件上传漏洞

(1day)某和OA某接口存在文件上传漏洞

04 修复建议

临时缓解方案:
  1. 文件类型白名单:限制上传文件的类型,只允许上传合法的文件格式。通过验证文件的扩展名或 MIME 类型,过滤掉不安全的文件类型。
  2. 文件名过滤:对上传文件的名称进行过滤,防止恶意文件名绕过检测。过滤掉特殊字符、路径分隔符等,确保文件名符合预期的格式。

升级修复方案:

官方已发布安全更新,建议访问官网联系售后升级补丁

原文始发于微信公众号(WebSec):(1day)某和OA某接口存在文件上传漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年12月29日10:22:42
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   (1day)金和OA某接口存在文件上传漏洞https://cn-sec.com/archives/2346680.html

发表评论

匿名网友 填写信息