从致远OA-ajax.do任意文件上传漏洞复现到EXP编写
csdh11 2025-01-14 12:18 4 浏览
前言
最近网上爆出致远OA ajax.do登录绕过和任意文件上传漏洞,影响部分旧版致远OA版本(致远OA V8.0,致远OA V7.1、V7.1SP1,致远OA V7.0、V7.0SP1、V7.0SP2、V7.0SP3,致远OA V6.0、V6.1SP1、V6.1SP2,致远OA V5.x,致远OA G6)。互联网上已经有基于Python的EXP,为了更好的发挥Goby的作用,尝试在Goby上编写EXP工具。
0x01 漏洞复现
漏洞复现主要分以下三个部分:
1.1 未授权访问
参考unicodeSec大佬的分析,通过请求eyon/thirdpartyController.do.css/…;/ajax.do判断是否存在漏洞,若出现下图异常,则可能存在漏洞。
通过抓取数据包,可以看到如下的数据请求和返回结构:
返回的状态值为200,且返回的数据包含"java.lang.NullPointerException:null"字符串。
1.2 任意文件上传
调用未授权的文件上传接口上传任意文件,以上传test.txt,上传到/seeyon目录下,内容为test123,数据包如下所示:
返回的状态值为500,文件上传成功会返回。
{
"message":null,
"code":"0844135702",
"details":null
}
其中code的值不固定。
文件上传失败会返回。
{
"message": "被迫下线,原因:与服务器失去连接",
"code": "-1",
"details": null
}
1.3 请求上传的文件
通过请求上传的文件,查看文件是否上传成功,如下所示:
0x02 Goby EXP编写
2.1 漏洞信息填写
致远OA的查询规则是:app=Yonyou-Seeyon-OA(可以常规扫目标后查看该目标的资产类型以确定查询规则)
填写漏洞信息,如下所示:
而后在高级配置中,填写标签、描述、产品、产品主页、作者、来源、漏洞危害和解决方案等信息。
2.2 ScanSteps填写
2.2.1 未授权访问判断
根据漏洞复现部分,GET请求/seeyon/thirdpartyController.do.css/…;/ajax.do,根据返回数据的状态码200和返回内容中包含"java.lang.NullPointerException:null"字符串判断目标是否存在漏洞,填写对应的规则,如下所示:
此处在header的中需要填写Accep字段。
2.2.2 文件上传二次判断
和Goby团队的技术表哥交流后,仅通过上面的未授权访问判断,可能会存在很多的误报,因此需要借助文件上传进一步判断。
POST数据进行任意文件上传,需要带上Content-Type: application/x-www-form-urlencoded,根据返回内容是否包含message、code和details,并且排除返回内容包含-1(上传失败,返回值的code为-1)判断是否上传成功。
Post数据可参考互联网上已有的资源。
tips小技巧:填写完测试数据后,在自定义PoC的右上角有个"单ip扫描"选项,输入ip:port,进行单ip扫描,查看定义的测试选项逻辑是否正确。
2.3 ExploitSteps填写
从生成的seeyou_OA_ajaxAction_formulaManager_File_Upload.json文件的ScanSteps中提取Post部分的数据,加入到ExploitSteps中,如下:
需要在ScanSteps前面加上"HasExp‘":“true”,进行设置漏洞验证。
在mojie师傅的帮助下,将上传的文件名等内容固定到ExpParams部分中,方便验证时输出文件上传的信息,如下所示:
0x03 Goby 验证效果
相关推荐
- 关于mac 苹果系统早期版本 装win10系统麦克风 摄像头不可用的问题
-
不建议用bootcamp装系统,有很多限制;尤其对于2013款macbookair,bootcamp是5.0版本,只能装微软官方的win7系统,不好的点是原版win7不带usb3.0驱动,...
- U盘制作Win10启动盘
-
在前面的一个文章《解决Win7安装鼠标和键盘无法使用的问题...
- 15种常用的在线工具网站清单「值得收藏」
-
作者:Snailclimb转发链接:https://segmentfault.com/a/1190000022896257前言大家好,我是Echa,一个三观比主角还正的技术人。...
- 一文看懂Ajax,学习前端开发的同学不可错过
-
我是专注于软件开发和IT教育的孙鑫老师,出版过多本计算机图书,包括《JavaWeb开发详解》、《VC++深入详解》、《Struts2深入详解》、《Servlet/JSP深入详解》、《XML、XML...
- SpringBoot使用ElasticSearch做文档对象的持久化存储?
-
ElasticSearch是一个基于Lucene的开源搜索引擎,广泛应用于日志分析、全文搜索、复杂查询等领域,在有些场景中使用ElasticSearch进行文档对象的持久化存储是一个很不错的选择...
- HTML5 的一些小的整理吧
-
凌晨3:31家里打来电话奶奶走了,可是并不能回去。用一些整理的笔记来纪念吧虽然奶奶看不懂,如果手头有黑白的那张照片我一定会用canvas画一张悼词。说正题吧,主要的就是一些HTML5AP...
- 大数据Hadoop之——Azkaban API详解
-
一、AzkabanAPI概述通常,企业里一般不用使用webUI去设置或者执行任务,只是单纯的在页面上查看任务或者排查问题,更多的是通过AzkabanAPI去提交执行任务计划。Azkaban提供了...
- php手把手教你做网站(三十)上传图片生成缩略图
-
三种方法:按比例缩小、图片裁切、预览图片裁切不管使用哪一个都是建立在图片已经上传的基础上;预览裁切上传,如果预览的图片就是原始大小,可以预览裁切以后上传(这里是个假象,下边会说明);...
- 国外免费公共云存储产品有哪些(上)?
-
公共云存储产品在今天正在变得越发火爆,人们与云端的关联无处不在。很多供应商为了让客户注册他们的产品,往往会提供免费的云存储来争取用户。今天我们来看看国外都有哪些可用的主流免费云储存网盘应用。国外免费公...
- JSON&Ajax介绍和实例
-
1.JSON介绍JSON指的是JavaScript对象表示法(JavaScriptObjectNotation),JSON的本质仍然是JavaScript对象...
- 文件上传,排版是伤
-
当你还是一只猫的时候,记着你的目标要成为一只虎。当你成为一只虎的时候,别忘了你曾经是一只猫。心态要高,姿态要低。不要看轻别人,更不要高估自己。上传专题:文件上传操作图片预览功能...
- Nodejs文件上传、监听上传进度
-
文件上传如果加上进度条会有更好的用户体验(尤其是中大型文件),本文使用Nodejs配合前端完成这个功能。前端我们使用FormData来作为载体发送数据。效果前端部分HTML部分和Js部分&...
- 推荐4个很棒的Java项目,超级适合小白练手,赶紧收藏!
-
好程序员今天给大家推荐4个很棒的Java练手项目,超适合小白哦~需要源码的,后台dd吧~一、...
- SPRINGBOOT 实现大文件上传下载、分片、断点续传教程
-
SPRINGBOOT实现大文件上传下载、分片、断点续传教程,SPRINGBOOT大文件分片上传/多线程上传,SPRINGMVCWEBUPLOADER分片上传,超大文件上传下载以及秒传、提速和限速...
- 从致远OA-ajax.do任意文件上传漏洞复现到EXP编写
-
前言最近网上爆出致远OAajax.do登录绕过和任意文件上传漏洞,影响部分旧版致远OA版本(致远OAV8.0,致远OAV7.1、V7.1SP1,致远OAV7.0、V7.0SP1、V7.0SP2...
- 一周热门
-
-
一文读懂关于MySQL Datetime字段允许插入0000-00-00无效日期
-
MySQL数据库关于表的一系列操作 mysql 表操作
-
新版腾讯QQ更新Windows 9.9.7、Mac 6.9.25、Linux 3.2.5版本
-
IDC机房服务器托管可提供的服务
-
一文看懂mysql时间函数now()、current_timestamp() 和sysdate()
-
一款全能的看图软件,速度快、功能强、免费用
-
Boston Dynamics Founder to Attend the 2024 T-EDGE Conference
-
MySQL DATE 函数之 NOW() mysql的now函数
-
每天一个入坑小技巧:MySql和oracle语法区别(今日追加)
-
Serv-u 提权
-
- 最近发表
- 标签列表
-
- mysql 时间索引 (31)
- mydisktest_v298 (34)
- document.appendchild (35)
- 头像打包下载 (61)
- acmecadconverter_8.52绿色版 (39)
- oracle timestamp比较大小 (28)
- word文档批量处理大师破解版 (36)
- server2016安装密钥 (33)
- mysql 昨天的日期 (37)
- 加密与解密第四版pdf (30)
- jemeter官网 (31)
- parsevideo (33)
- 个人网站源码 (37)
- exe4j_java_home (30)
- centos7.4下载 (33)
- xlsx.full.min.js下载 (32)
- mysql 查询今天的数据 (34)
- intouch2014r2sp1永久授权 (36)
- 先锋影音源资2019 (35)
- usb2.0-serial驱动下载 (30)
- vs2010官网 (31)
- python核心编程第四版pdf (32)
- jdk1.8.0_191下载 (33)
- layer icon (32)
- axure9注册码 (33)