返回列表

北京中科聚网一体化运营平台 /manage/tplresource/importVisualModuleImg 文件上传漏洞

文件上传2026-07-20

影响软件

北京中科聚网一体化运营平台

漏洞描述

影响产品:北京中科聚网一体化运营平台 CVSS:8.6 漏洞类型:文件上传 漏洞描述: 北京中科聚网一体化运营平台是北京中科聚网科技有限公司推出的一款面向媒体融合行业的综合性运营管理平台。该产品集内容管理、资源调度、可视化指挥、数据分析等核心功能于一体,广泛应用于广播电台、电视台、融媒体中心等媒体行业,为用户提供一站式运营管理解决方案。北京中科聚网一体化运营平台 /manage/tplresource/importVisualModuleImg 接口存在文件上传漏洞,攻击者可上传恶意文件获取服务器控制权限。 影响: 攻击者可通过上传恶意文件(如 JSP WebShell)获取服务器控制权限,进而执行任意系统命令、窃取敏感数据、控制业务系统,对服务器安全和业务运行造成严重威胁。 修复建议: 1. 对上传接口添加严格的文件类型白名单校验,仅允许必要的文件格式(如 jpg、png、pdf);2. 对上传文件的内容进行深度检测,防止恶意代码绕过;3. 重命名上传文件,使用随机文件名并避免包含可执行扩展名;4. 将上传文件存储在非 Web 可访问目录,通过单独的接口访问;5. 在 Web 目录中禁止执行动态脚本(JSP、ASP、PHP 等);6. 限制上传接口仅允许内网可信 IP 访问或增加身份认证。 FOFA: title="一体化运营平台" || body="thirdparty/ueditor/WordPaster"

查看原文