关于华天动力OA TemplateService 任意文件读取漏洞的安全告知

时间:2024-03-28 17:30:49来源:信息安全部作者:梦之想科技

华天动力OA是一个以技术领先著称的协同软件产品,拥有领先业界的三大核心技术:协同平台、工作流和智能报表,是业内唯一实现协同工具软件、协同应用软件、协同平台融合的协同软件产品,也是业内唯一所有版本统一平台、统一服务、统一升级的协同软件产品。

漏洞详情
华天动力OA系统中的TemplateService接口处存在任意文件读取漏洞,攻击者可以通过构造恶意请求,利用该漏洞读取服务器上的任意文件,包括敏感系统文件和应用程序配置文件等。

影响范围
华天动力OA 8000版

漏洞复现
image006.png

修复建议
厂商已发布漏洞修复版本,请根据厂商修复建议进行修复

产片支持
云安服-安全监测平台:默认支持该产品的指纹识别,已更新漏洞检测规则,已支持该漏洞的在线检测。

参考链接
https://www.oa8000.com/html/2024/gongsidongtai_0307/10156.html