一.漏洞描述
通達(dá)OA是一套國內(nèi)常用的辦公系統(tǒng),此次安全更新修復(fù)的高危漏洞為任意用戶登錄漏洞。攻擊者在遠(yuǎn)程且未經(jīng)授權(quán)的情況下,通過利用此漏洞,可以直接以任意用戶登錄系統(tǒng)。
二.漏洞影響版本
通達(dá)OA<11.5
通達(dá)OA 2017版本
三.漏洞復(fù)現(xiàn)
1、下載https://cdndown.tongda2000.com/oa/2019/TDOA11.4.exe,安裝,訪問,如下,安裝成功
2、下載poc,https://github.com/NS-Sp4ce/TongDaOA-Fake-User
3、訪問http://192.168.77.129/general/index.php?isIE=0&modify_pwd=0,抓包,替換cookie中的PHPSESSID參數(shù),放包,成功登錄
文章來源:http://www.zghlxwxcb.cn/news/detail-507835.html
四.漏洞修復(fù)建議
升級(jí)版本文章來源地址http://www.zghlxwxcb.cn/news/detail-507835.html
到了這里,關(guān)于通達(dá)OA前臺(tái)任意用戶登錄漏洞復(fù)現(xiàn)的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!