【漏洞复现】用友NC cloud importhttpscer 存在任意文件上传

0x01 阅读须知

“如棠安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!”

Nx02 漏洞描述

       NC Cloud是用友推出的大型企业数字化平台。用友NC cloud importhttpscer 存在任意文件上传,攻击者可利用此漏洞获取服务器权限。

Nx03 系统指纹

鹰图:web.icon=="b0cb782f31c4ca81c836c440681f59c9"

fofa:app="用友-NC-Cloud"

Nx04 系统主页

Nx05 漏洞复现

漏洞POC请查看公众号文章详情:

【漏洞复现】用友NC cloud importhttpscer 存在任意文件上传

访问上传的文件,成功将jsp语句解析输出

Nx05 修复建议

联系厂商进行系统升级

Nx06 批量验证脚本

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/591575.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

算法基础 - 并查集

🏠个人主页:尘觉主页 文章目录 算法 - 并查集前言Quick FindQuick Union加权 Quick Union路径压缩的加权 Quick Union比较😄总结 算法 - 并查集 前言 用于解决动态连通性问题,能动态连接两个点,并且判断两个点是否连…

php基于PHP的网上订餐系统的设计与开发

摘 要 快速发展的社会中,人们的生活水平都在提高,生活节奏也在逐渐加快。为了节省时间和提高工作效率,越来越多的人选择利用互联网进行线上打理各种事务,通过线上管理订餐也就相继涌现。与此同时,人们开始接受方便的生…

四川尚熠电子商务有限公司靠谱吗?怎么样?

在当下数字化浪潮中,电子商务行业正以前所未有的速度蓬勃发展。四川尚熠电子商务有限公司,作为专注于抖音电商服务的企业,凭借其敏锐的市场洞察力和创新精神,正成为行业内的佼佼者,为众多品牌打开抖音电商市场的大门。…

SpringBoot登录校验(四)过滤器Filter

JWT令牌生成后,客户端发的请求头中会带有JWT令牌,服务端需要校验每个请求的令牌,如果在每个controller方法中添加校验模块,则十分复杂且冗余,所以引入统一拦截模块,将请求拦截下来并做校验,这块…

DNS搭建

DNS搭建 一、DNS简介 1、概念 DNS(Domain Name System)是一种分布式的命名系统,用于将域名与其对应的IP地址相互映射。简单来说,DNS充当了互联网上的“电话簿”,帮助用户通过易于记忆的域名查找到相应的网络资源&am…

Maven--lib分离的打包方式

就是把lib包和source源码分开打包。优势就是,面对频繁更新的应用场景时,可以只更新源码包(当然,前提是你的依赖没有增减)。尤其是使用jenkins更新项目时,会省去很多时间吧? 不同项目的 lib之间不…

稀疏矩阵的三元组表表示法及其转置

1. 什么是稀疏矩阵 稀疏矩阵是指矩阵中大多数元素为零的矩阵。 从直观上讲,当元素个数低于总元素的30%时,这样的矩阵被称为稀疏矩阵。 由于该种矩阵的特点,我们在存储这种矩阵时,如果直接采用二维数组,就会十分浪费…

Android Monkey自动化测试

monkey一般用于压力测试,用户模拟用户事件 monkey 基本用法 adb shell monkey [参数] [随机事件数]monkey常用命令 -v:用于指定反馈信息级别,总共分三个等级-v -v -vadb shell mokey -v -v -v 100-s:用于指定伪随机数生成器的种…

JavaEE初阶-线程3

文章目录 一、线程安全问题-内存可见性二、等待通知2.1 wait()方法2.2 notify()方法 一、线程安全问题-内存可见性 import java.util.Scanner;public class Demo27 {private static int count0;//下面这段代码会出现内存的可见性问题//将从内存中读取count值的操作称为load 判…

为什么企业需要ERP帮助中心?看完你就懂了

企业资源计划(ERP)系统,这个听起来十分高大上的名词,实际上是许多现代企业后台运行的大脑。从财务管理、人力资源到生产操作和供应链管理,ERP系统如同一个企业的神经中枢,协调着各个部门之间的信息流。但是…

useBlocker 防止页面跳转导致的表单丢失

关于useBlocker The hook allows you to prevent the user from navigating away from the current location, and present them with a custom UI to allow them to confirm the navigation 在react-router的v6版本之前&#xff0c;我们会使用<Prompt />组件来拦截路由的…

【JAVASE】学习面向对象程序三大特性之一( 封装)

✅作者简介&#xff1a;大家好&#xff0c;我是橘橙黄又青&#xff0c;一个想要与大家共同进步的男人&#x1f609;&#x1f609;\n &#x1f34e;个人主页&#xff1a;再无B&#xff5e;U&#xff5e;G-CSDN博客 目标&#xff1a; 1.包的使用 2.static关键字的使用 3.代码…