泛微 E-Cology /hrm/hrm_e9/orgChart/js/jquery/plugins/jqueryFileTree/connectors/jqueryFileTree.jsp 目录遍历漏洞
影响软件
泛微-OA(e-cology)
关联产品
漏洞描述
影响产品:泛微-OA(e-cology) CVSS:6.5 漏洞类型:目录遍历 漏洞描述: 泛微e-cology是由上海泛微网络科技股份有限公司开发的企业协同办公管理平台,广泛应用于各类企事业单位和政府机构。该产品涵盖人力资源管理、流程审批、文档管理、项目管理、知识管理等核心业务模块,支持多组织、多语言、多时区的复杂业务场景,是中国领先的OA协同办公解决方案之一。泛微e-cology /hrm/hrm_e9/orgChart/js/jquery/plugins/jqueryFileTree/connectors/jqueryFileTree.jsp 接口存在目录遍历漏洞,攻击者可遍历服务器目录结构,获取敏感文件信息。 影响: 泛微e-cology存在目录遍历漏洞,攻击者可通过该漏洞遍历服务器目录结构,获取敏感文件和目录信息,进而可能获取系统配置文件、源代码等敏感数据,造成严重的信息泄露风险。 修复建议: 1、过滤用户输入中的 ../ 等路径穿越字符。2、使用白名单验证文件路径。3、使用 basename() 等函数处理文件名。4、限制文件访问范围,禁止访问敏感目录。 FOFA: (body="wui/common/css/w7OVFont_wev8.css" || (body="weaver" && body="ecology") || (header="ecology_JSessionId" && body="login/Login.jsp") || body="/wui/index.html" || body="jquery_wev8" && body="/login/Login.jsp?logintype=1") && body!="/JE/resource/css/icon.css esm_loginBanner.asp"