首页 > 其他分享 >1day未公开HCM Cloud - 云端专业人力资源平台任意文件读取漏洞

1day未公开HCM Cloud - 云端专业人力资源平台任意文件读取漏洞

时间:2024-10-22 10:18:21浏览次数:7  
标签:SRC 漏洞 加入 1day 星球 POC Cloud HCM

0x01阅读须知

        本文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考。本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。文章中敏感信息均已做多层打马处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行负责。本文所提供的工具仅用于学习,禁止用于其他!!!

0x02漏洞概述

        深圳浪潮早上班云技术有限公司专注于利用云技术提升大型企业的人力资源管理与员工体验。公司推出的浪潮海岳 HCM Cloud 5.0 是一款全新的 SaaS 人力资源服务平台,采用“4912”柔性分层管控架构,涵盖人力资源管理的九大业务板块。平台集成内部赋能与外部协作,以数字化人才管理为核心,借助人工智能和大数据技术,推动智能化人力资源管理模式,实现集中、分级管控与共享服务,助力企业建立一流的人力资源管理体系。

fofa

icon_hash="-859381597"

0x03漏洞描述

       任意文件读取漏洞(Arbitrary File Read)是指攻击者能够利用系统中的漏洞,未经授权读取服务器上的任意文件。这类漏洞通常存在于Web应用或系统中,攻击者可以通过发送特定请求,访问敏感文件,如配置文件、数据库文件、系统密码文件等。漏洞的形成原因可能包括未正确限制用户输入、文件路径未进行有效校验、文件权限配置不当等。

0x04POC利用(POC在内部星球,点击下方地址加入星球获取POC)

早加入早享受即将涨价至169

标签:SRC,漏洞,加入,1day,星球,POC,Cloud,HCM
From: https://blog.csdn.net/weixin_43167326/article/details/143141114

相关文章

  • springcloud入门-项目搭建
    本文主要供小白使用,详述springcloud项目在实战环境中如何搭建以及常见问题的解决方法,各微服务组件的具体使用及原理,后续我会逐步补充。本文后续论述均以如下环境为前提:jdk:1.8spring-boot:2.6.0spring-cloud:2021.0.9一、公共组件搭建1.parent项目搭建1)pom.xml文......
  • 内网穿透:如何借助Cloudflare连接没有公网的电脑的远程桌面(RDP)
    内网穿透:如何借助Cloudflare连接没有公网的电脑的远程桌面(RDP)-含详细原理配置说明介绍前言远程桌面协议(RDP,RemoteDesktopProtocol)可用于远程桌面连接,Windows系统(家庭版除外)也是支持这种协议的,无需安装额外客户端即可实现类似向日葵、toDesk等的远程桌面访问与控......
  • 使用 Cloudlfare 获取 IPV4 以及 IPV6 的测试
    前言,最近Cloudflare的IP获取有些变化,导致获取用户的IP出现一些问题,经过测试记录一下以下解释以PHP中的$_SERVER中的值为例一般来说,在不使用反向代理的情况下,我们通常使用REMOTE_ADDR获取客户端的IPREMOTE_ADDR但是在使用了反向代理之后,我们使用HTTP_X_FORWARD......
  • spring-cloud-oauth2
    学习oauth2配合使用ElementPlus+Vue3(idea开发,需要安装lombok插件)版本:依赖版本spring-boot2.5.3spring-cloud2020.0.4spring-security3.2.10.RELEASEspring-security-oauth2-autoconfigure2.1.2.RELEASEmybatis-plus3.4.3.1jdk1.8仓库地址......
  • PointWeb: Enhancing Local Neighborhood Features for Point Cloud Processing——点
    此内容是论文总结,重点看思路!!文章概要本文研究如何有效聚合局部特征,提高点云数据的识别性能,提出了一种新的处理点云的方法PointWeb,旨在从局部邻域中提取上下文特征。与之前的方法不同,PointWeb通过密集连接局部邻域中的每个点,从而基于该区域的特性来调整每个点的特征。主要创......
  • 云函数+对象存储全包!MemFire Cloud让开发如此轻松
    在开发世界里,想要快速交付一个产品,后端服务、数据存储和API接口等往往是让开发者最头疼的环节。尤其是对于个人开发者或者小型团队而言,想要自己搭建完整的后端架构,无疑是一项费时费力的工作。现在有了MemFireCloud,这一切都变得简单了。MemFireCloud是一款为“懒人”开发者......
  • 告别繁琐的云平台开发!IoT_CLOUD之【百度云】
    ​众所周知,市面上有很多云平台,阿里云、腾讯云、中移OneNET、华为云、百度云、涂鸦云、Tlink云等等......并且每家云平台都有自己的协议,工程师要移植不同的SDK代码或基于各家的手册文档对接不同的协议,看着都头大!!!为解决繁琐的云平台开发困扰,合宙IoT_CLOUD应运而生,一库打通所有云平......
  • SpringCloud项目|基于分布式架构的商城系统的设计与实现
    作者简介:Java领域优质创作者、CSDN博客专家、CSDN内容合伙人、掘金特邀作者、阿里云博客专家、51CTO特邀作者、多年架构师设计经验、多年校企合作经验,被多个学校常年聘为校外企业导师,指导学生毕业设计并参与学生毕业答辩指导,有较为丰富的相关经验。期待与各位高校教师、企业......
  • 【Google Cloud】Private Service Connect 功能解说
    本文介绍PrivateServiceConnect,这是一项通过专用网络访问Google云API的功能。概要什么是PrivateServiceConnect?PrivateServiceConnect是一种,允许没有外部IP(公共IP)的虚拟机和本地部署自有客户端通过专用网络访问GoogleCloudAPI和托管在GoogleCloud......
  • 告别繁琐的云平台开发!IoT_CLOUD之【百度云】
    ​众所周知,市面上有很多云平台,阿里云、腾讯云、中移OneNET、华为云、百度云、涂鸦云、Tlink云等等......并且每家云平台都有自己的协议,工程师要移植不同的SDK代码或基于各家的手册文档对接不同的协议,看着都头大!!!为解决繁琐的云平台开发困扰,合宙IoT_CLOUD应运而生,一库打通所有云平......