原文:致遠OA-A8協同管理軟件無需登錄getshell漏洞

CNVD 關於致遠OA A 系統存在遠程命令執行漏洞的安全公告 :https: www.cnvd.org.cn webinfo show 該系統的漏洞點在於致遠OA A 系統的Servlet接口暴露,安全過濾處理措施不足,使得用戶在無需認證的情況下實現任意文件上傳。 攻擊者利用該漏洞,可在未授權的情況下,遠程發送精心構造的網站后門文件,從而獲取目標服務器權限,在目標服務器上執行任意代碼漏洞。 影響 ...

2019-06-28 20:12 0 8714 推薦指數:

查看詳情

致遠 OA A8 htmlofficeservlet getshell 漏洞

0x00 漏洞簡介 致遠 OA 在國內的用戶也比較多, 2019年攻防演練暴出來 htmlofficeservlet getshell 漏洞 0x01 影響組件 致遠A8-V5協同管理軟件 V6.1sp1 致遠A8+協同管理軟件 V7.0、V7.0sp1、V7.0sp2、V7.0sp3 致遠 ...

Thu Apr 30 01:35:00 CST 2020 1 8908
致遠 OA 組合 getshell

測試版本為: 致遠 A8-V5 協同管理軟件 V6.1SP2 自行搭建環境: Getshell 分三步 獲取 cookie 信息 漏洞文件 數據包: CODE 獲取到 cookie 上傳 ...

Mon May 10 07:35:00 CST 2021 0 400
實戰滲透致遠OA系統多版本Getshell漏洞復現

一、前言 去北京的這幾天,旁邊的Az師傅在瘋狂的刷着他所期待的edu證書。某一次,就碰到致遠OA的站點,因為之前也沒復現過,我就按照自己的思路給他說,之前拿OA這種站點,一般就是爆破用戶的弱口令,例如密碼:123456這種,或者說找一下歷史exp,然后一番嘗試之后,弱口令無果,只能另尋 ...

Mon Jun 15 05:40:00 CST 2020 0 6516
多項目協同管理軟件

我們在用的leangoo項目管理軟件,可以同時創建多個項目,同時管理多個項目。 傳統的項目管理軟件都是基於表格的管理方式。leangoo是以看板為核心,通過看板實現高度透明的管理和協作。 leangoo看板是專業的Scrum敏捷開發工具,亦也用於傳統的項目管理,團隊協作,問題跟蹤等多種場景 ...

Tue Oct 22 23:50:00 CST 2019 0 323
辦公系統致遠OA漏洞

漏洞描述 致遠 OA 系統的一些版本存在任意文件寫入漏洞,遠程攻擊者在無需登錄的情況下可通過向 URL /seeyon/htmlofficeservlet POST 精心構造的數據即可向目標服務器寫入任意文件,寫入成功后可執行任意系統命令進而控制目標服務器。 漏洞范圍 致遠 A8-V5 協同 ...

Tue Jun 30 05:29:00 CST 2020 0 3124
通達OA任意用戶登錄和后台GetShell漏洞復現

本文僅為了學習交流,嚴禁非法使用!!! (隨筆僅為平時的學習記錄,若有錯誤請大佬指出) 1.分析一下存在漏洞文件 logincheck_code.php 從代碼中我們可以控制的有UID,CODEUID然后判斷$login_codeuid是否存在,不存在或者為空就退出,然后將獲取的UID ...

Mon May 11 06:13:00 CST 2020 0 1905
致遠OA ajaxAction formulaManager 文件上傳漏洞

致遠OA ajaxAction formulaManager 文件上傳漏洞 一、漏洞描述 致遠OA是一套辦公協同軟件。近日,阿里雲應急響應中心監控到致遠OA ajaxAction 文件上傳漏洞利用代碼披露。由於致遠OA舊版本某些ajax接口存在未授權訪問,攻擊者通過構造惡意請求,可在無需 ...

Thu Jan 14 22:14:00 CST 2021 0 592
通達oa getshell漏洞復現

一、實驗環境 靶機環境 win7 192.168.73.129 攻擊機環境 win10 192.168.73.1 二、漏洞復現 2.1任意用戶登錄、后台文件上傳getshell(V11.X<V11.5/2017) 靶機下載通達 oa 2017 ...

Wed Oct 07 06:01:00 CST 2020 0 468
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM