漏洞描述
用友NC mp接口存在文件上传漏洞,攻击者可在授权情况上传任意文件,进而获取服务器控制权限。
漏洞路由:/mp/uploadControl/uploadFile
漏洞类型:文件上传
披露时间:2023.10
漏洞复现
- 获取权限
http://x.x.x.x/mp/loginxietong?username=admin,无需密码登录后台获取cookie
用友NC mp接口存在文件上传漏洞,攻击者可在授权情况上传任意文件,进而获取服务器控制权限。
漏洞路由:/mp/uploadControl/uploadFile
漏洞类型:文件上传
披露时间:2023.10
http://x.x.x.x/mp/loginxietong?username=admin,无需密码登录后台获取cookie