用友-政务-FileDownload-任意文件读取漏洞复现

admin 2024年4月24日22:13:25评论42 views字数 495阅读1分39秒阅读模式
 

01产品描述
用友-政务-FileDownload-任意文件读取漏洞复现

用友政务财务系统具有多项核心功能,旨在满足各类组织的财务管理需求。首先,它提供了财务核算功能,能够全面管理企业的总账、固定资产、现金、应付应收等模块,实时掌握企业的财务状况,并通过科目管理、凭证处理、报表分析等功能为决策提供有力支持。此外,该系统还具备成本管理功能,包括成本核算、成本控制、成本分析等,帮助企业准确计算和控制各项成本,提高盈利能力。用友政务财务系统还支持一体化的财务管理,包括资金、多维度成本核算等功能,满足企业全面财务管理的需求。

02FOFA语法
app="用友-政务财务系统"||body="/df/portal/getYearRgcode.do"
03
漏洞复现
python3 main.py -f url.txt -p yongyou-zhengwu-FileDownload-read-file

用友-政务-FileDownload-任意文件读取漏洞复现

用友-政务-FileDownload-任意文件读取漏洞复现

 

04
修复建议

1、限制FileDownload接口的访问

2、升级用友政务至最新版本

3、官网下载最新补丁版本:https://www.yonyou.com/

原文始发于微信公众号(SCA御盾):【漏洞复现】用友-政务-FileDownload-任意文件读取漏洞复现

 

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月24日22:13:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   用友-政务-FileDownload-任意文件读取漏洞复现https://cn-sec.com/archives/2686530.html

发表评论

匿名网友 填写信息