亚洲乱色熟女一区二区三区丝袜,天堂√中文最新版在线,亚洲精品乱码久久久久久蜜桃图片,香蕉久久久久久av成人,欧美丰满熟妇bbb久久久

LOGO OA教程 ERP教程 模切知識(shí)交流 PMS教程 CRM教程 開(kāi)發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

金和OA dailytaskmanage/XmlHttp.aspx XXE漏洞+SQL注入漏洞

admin
2025年9月12日 10:43 本文熱度 103

漏洞說(shuō)明:

金和網(wǎng)絡(luò)是專(zhuān)業(yè)信息化服務(wù)商,為城市監(jiān)管部門(mén)提供了互聯(lián)網(wǎng)+監(jiān)管解決方案,為企事業(yè)單位提供組織協(xié)同OA系統(tǒng)開(kāi)發(fā)平臺(tái),電子政務(wù)一體化平臺(tái),智慧電商平臺(tái)等服務(wù)。金和OA C6 Jhsoft.Web.dailytaskmanage/XmlHttp.aspx 接口處存在XXE漏洞,未授權(quán)的攻擊者可以通過(guò)此漏洞讀取服務(wù)器上敏感文件或探測(cè)內(nèi)網(wǎng)服務(wù)信息,進(jìn)一步利用可導(dǎo)致服務(wù)器失陷

漏洞類(lèi)型:

XXE和數(shù)據(jù)注入

漏洞特征:

FOFA:app="金和網(wǎng)絡(luò)-金和OA"

滲透過(guò)程:

通過(guò)漏洞特征在FOFA找到目標(biāo)

通過(guò)POC進(jìn)行XXE注入,DNSLOG成功收到請(qǐng)求

通過(guò)POC進(jìn)行時(shí)間盲注,回顯時(shí)間>5

臨時(shí)修復(fù)建議:

1.暫時(shí)攔截對(duì) Jhsoft.Web.dailytaskmanage/XmlHttp.aspx 接口的訪問(wèn)請(qǐng)求,尤其是訪問(wèn)內(nèi)容包含數(shù)據(jù)庫(kù)操作執(zhí)行語(yǔ)句的請(qǐng)求; 

2.限制訪問(wèn)來(lái)源地址,如非必要,不要將系統(tǒng)開(kāi)放在互聯(lián)網(wǎng)上。

修復(fù)建議:

及時(shí)更新到最新版本

?

閱讀原文:https://mp.weixin.qq.com/s/h6ET4ucfn-Tgmxp8gQseyA


該文章在 2025/9/12 11:18:37 編輯過(guò)
關(guān)鍵字查詢(xún)
相關(guān)文章
正在查詢(xún)...
點(diǎn)晴ERP是一款針對(duì)中小制造業(yè)的專(zhuān)業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國(guó)內(nèi)大量中小企業(yè)的青睞。
點(diǎn)晴PMS碼頭管理系統(tǒng)主要針對(duì)港口碼頭集裝箱與散貨日常運(yùn)作、調(diào)度、堆場(chǎng)、車(chē)隊(duì)、財(cái)務(wù)費(fèi)用、相關(guān)報(bào)表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點(diǎn),圍繞調(diào)度、堆場(chǎng)作業(yè)而開(kāi)發(fā)的。集技術(shù)的先進(jìn)性、管理的有效性于一體,是物流碼頭及其他港口類(lèi)企業(yè)的高效ERP管理信息系統(tǒng)。
點(diǎn)晴WMS倉(cāng)儲(chǔ)管理系統(tǒng)提供了貨物產(chǎn)品管理,銷(xiāo)售管理,采購(gòu)管理,倉(cāng)儲(chǔ)管理,倉(cāng)庫(kù)管理,保質(zhì)期管理,貨位管理,庫(kù)位管理,生產(chǎn)管理,WMS管理系統(tǒng),標(biāo)簽打印,條形碼,二維碼管理,批號(hào)管理軟件。
點(diǎn)晴免費(fèi)OA是一款軟件和通用服務(wù)都免費(fèi),不限功能、不限時(shí)間、不限用戶的免費(fèi)OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved