万户OA系统文件上传漏洞
| CNVD-ID |
CNVD-2015-05336 |
录入时间 |
2015-08-03 |
| 危害级别 |
高危 评分:10 |
报送时间 |
2015-08-03 |
| 产生原因 |
设计错误 |
归档时间 |
2015-08-19 |
| 引发威胁 |
管理员访问权限获取 |
公开时间 |
2015-09-18 |
| 攻击位置 |
远程 |
发现时间 |
2015-07-20 |
| 影响对象类型 |
WEB应用漏洞 |
是否热点漏洞 |
否 |
| 涉及厂商 |
万户网络技术有限公司 |
| 影响产品 |
万户网络技术有限公司 ezOffice系统 |
| 漏洞描述 |
万户Ezoffice系统是一套基于jsp的oa系统,该系统基于J2EE架构技术的三层架构,完全采用B/S体系结构,广泛应用于各个行业。 万户Ezoffice协同办公平台存在文件上传漏洞,在/public/upload/uploadify/uploader.jsp页面中未对上传到netdisk等目录的文件进行后缀名限制,允许攻击者利用此漏洞上传任意文件。 |
| 参考链接 |
|
| 解决方案 |
对所有的上传目录均对上传文件的后缀名进行严格过滤 |
| 厂商补丁 |
(暂无补丁信息) |
| 验证信息 |
未验证 |
|