
泛微E-Office文件上传漏洞(CNVD-2021-49104)漏洞复现 高危!
1#漏洞简介
泛微e-office是泛微旗下的一款标准协同移动办公平台。
、
日,网络上出现 泛微E-Office 文件上传漏洞(CNVD-2021-49104)在野利用事件,由于 e-office 未能正确处理上传模块中的用户输入,攻击者可以通过该漏洞构造恶意的上传数据包,最终实现任意代码执行。
2#影响版本
泛微e-office V9.0
3#漏洞详情
该漏洞CVSS评分:9.0,危害等级:高危
CNVD 编号:CNVD-2021-49104
FOFA 查询语句
1. app="泛微-EOffice"
4#漏洞复现
用Fofa直接找到用泛微-EOffice搭建的资产
向Web目标发送构造好的数据包
得到响应,如果是****.php那就说明利用成功。实际情况中,团队成员测试后,还会出现返还数字3、空白以及返回404,推测是以及被应急响应过了,无法被该在野漏洞利用
最后,访问写入的php即可执行
5#应急修复建议
厂商已提供漏洞修补方案,建议用户下载使用:http://v10.e-office.cn/eoffice9update/safepack.zip
评论
隐私政策
你无需删除空行,直接评论以获取最佳展示效果