Sage 员工自助服务(Sage Employee Self Service)的自定义 Logo 功能中存在路径遍历漏洞,其根本原因在于对文件路径参数的校验不当。攻击者可以利用目录遍历序列及其编码变体来绕过目录限制,从而访问应用预期文件系统范围之外的文件。成功利用该漏洞需要了解有效的文件名和路径信息。 根据受影响组件的权限级别,成功利用该漏洞可能导致敏感信息泄露,包括配置文件、环境变量设置、应用程序资源及日志数据等。 该漏洞已通过增强路径校验机制和引入安全的路径解析控制措施得到修复,从而阻止了对非授权位置的访问。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Sage | Employee Self Service | Q2 2026 ~ Q2 2026 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet