Sage 员工自助服务(Sage Employee Self Service)的自定义 Logo 功能中存在路径遍历漏洞,其根本原因在于对文件路径参数的校验不当。攻击者可以利用目录遍历序列及其编码变体来绕过目录限制,从而访问应用预期文件系统范围之外的文件。成功利用该漏洞需要了解有效的文件名和路径信息。 根据受影响组件的权限级别,成功利用该漏洞可能导致敏感信息泄露,包括配置文件、环境变量设置、应用程序资源及日志数据等。 该漏洞已通过增强路径校验机制和引入安全的路径解析控制措施得到修复,从而阻止了对非授权位置的访问。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Sage | Employee Self Service | Q2 2026 ~ Q2 2026 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论