漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Weaver E-cology 9.0 File Upload RCE via uploaderOperate.jsp
Vulnerability Description
Weaver (Fanwei) E-cology 9.0 versions prior to 10.52 contain a file upload vulnerability that allows a remote, unauthenticated attacker to upload arbitrary files, including JSP webshells, by submitting a multipart/form-data POST request to /workrelate/plan/util/uploaderOperate.jsp with arbitrary secId and plandetailid field values. Successful exploitation results in remote code execution under the privileges of the application server process. Exploitation evidence was first observed by the Shadowserver Foundation on 2023-10-14 (UTC).
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
危险类型文件的不加限制上传
Vulnerability Title
Weaver E-cology 任意文件上传漏洞
Vulnerability Description
Weaver E-cology是中国Weaver公司的一个企业管理协作平台。 Weaver E-cology 10.52之前版本存在任意文件上传漏洞,该漏洞源于文件上传验证不严,攻击者可通过向 /workrelate/plan/util/uploaderOperate.jsp 提交特制的 multipart/form-data POST 请求上传任意文件,包括 JSP webshell,从而导致远程代码执行。
CVSS Information
N/A
Vulnerability Type
N/A