漏洞名称:万户 OA OfficeServer.jsp 任意文件上传漏洞

English Name:ezOFFICE OA OfficeServer.jsp Arbitrarily File Upload Vulnerability

CVSS core: 9.0

影响资产数:4715

漏洞描述:

ezOFFICE OA是面向政府机关、企事业单位的FlexOffice独立安全协同办公平台。
ezOFFICE OA OfficeServer jsp存在任意文件上传漏洞,攻击者可通过该漏洞上传任意文件控制整个服务器。

漏洞影响:

文件上传漏洞通常是由于代码中的文件上传功能对上传的文件过滤不严或web服务器相关的未修复解析漏洞造成的。
攻击者可以通过文件上传点上传任意文件,包括网站后门文件(webshell),从而控制整个网站。

FOFA查询语句(点击直接查看结果):

(banner=“OASESSIONID” && banner=“/defaultroot/”) || (header=“OASESSIONID” && header=“/defaultroot/”)||body=“/defaultroot/themes/common/common.css”||body=“ezofficeDomainAccount”||title=“Wanhu ezOFFICE” || title=“万户ezOFFICE”

此漏洞已可在Goby漏扫/红队版进行扫描验证

下载Goby:Goby社区版下载

查看Goby更多漏洞:Goby历史漏洞合集

关注Goby公众号获取最新动态:Gobysec

更多推荐