金蝶Apusic应用服务器 未授权目录遍历漏洞复现
创始人
2025-01-18 09:03:30
0

0x01 产品简介

金蝶Apusic应用服务器(Apusic Application Server,AAS)是一款标准、安全、高效、集成并具丰富功能的企业级应用服务器软件,全面支持JakartaEE8/9的技术规范,提供满足该规范的Web容器、EJB容器以及WebService容器等,支持Websocket1.1、Servlet4.0、HTTP2.0等最新的技术规范,为企业级应用的便捷开发、灵活部署、可靠运行、高效管控以及快速集成等提供关键支撑。

0x02 漏洞概述

由于金蝶Apusic应用服务器/admin/protected/selector/server_file/files、/admin/protected/selector/server_file/folders 等接口没有进行校验和过滤,直接将参数拼接到文件操作中,导致出现目录遍历漏洞,未经身份验证的远程攻击者可通过此漏洞读取系统内部系统文件路径及信息,导致信息泄露,系统处于极不安全状态。

0x03 影响范围

Apusic_port = 6888

Apusic_version = 9.0、9.1

0x04 复现环境

FOFA:

(body="easSessionId" || header="easportal" || header="eassso/login" || banner="eassso/login" || body="/eassso/common" || (title="EAS系统登录" && body="金蝶") || header="EASSESSIONID" || banner="EASSESS

相关内容

热门资讯

七分钟总结(Wepoke机器人... 七分钟总结(Wepoke机器人)原来一直都是有挂,wepoke软件收费(2024已更新)(哔哩哔哩)...
总算清楚!wepoke外挂,决... 总算清楚!wepoke外挂,决战卡五星辅助器,有挂助手(2022已更新)(哔哩哔哩)是一款可以让一直...
七分钟控制(Wepoke数据)... 七分钟控制(Wepoke数据)原来一直总是有挂,cloudpoker有辅助透视(2024已更新)(哔...
两分钟输赢!(Wepokeap... 您好,这款游戏可以开挂的,确实是有挂的,需要了解加微【136704302】很多玩家在这款游戏中打牌都...
揭秘攻略!微扑克辅助是真的,微... 揭秘攻略!微扑克辅助是真的,微信版福建旺旺麻将有挂的,有挂奋斗(2024已更新)(哔哩哔哩);亲真的...
3个代打ai!(Wepoke针... 亲,这款游戏可以开挂的,确实是有挂的,很多玩家在这款游戏中打牌都会发现很多用户的牌特别好,总是好牌,...
今日头条!wpk德州代打是真的... 今日头条!wpk德州代打是真的,闲娱江西棋牌打盾系统发好牌,有挂讨论(2020已更新)(哔哩哔哩);...
8分钟插件挂!(wpk实锤)外... 8分钟插件挂!(wpk实锤)外挂透明挂脚本,太坑了原来确实是有挂(2022已更新)(哔哩哔哩)是一款...
9个是真的!(wpk检测)外挂... 9个是真的!(wpk检测)外挂辅助器工具,太坑了原来真实是有挂(2023已更新)(哔哩哔哩);亲真的...
重大通报!微扑克数据辅助软件,... 重大通报!微扑克数据辅助软件,优乐扑克辅助器,有挂讨论(2022已更新)(哔哩哔哩)重大通报!微扑克...