文章总结: 天地伟业Easy7综合管理平台存在任意文件上传漏洞,位于/Easy7/rest/file/uploadMapServerBgImage接口,允许未经身份验证的攻击者上传任意文件控制服务器。文章提供了详细的技术分析,包括web.xml配置和Java代码分析,以及POC和多个文件下载路径。官方已发布修复版本,建议用户尽快升级到安全版本以防范风险。
综合评分: 87
文章分类: 漏洞预警,漏洞分析,WEB安全
【漏洞预警】天地伟业Easy7综合管理平台任意文件上传漏洞
PokerSec
PokerSec
2025年11月24日 09:00
北京
先关注,不迷路.
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。
漏洞介绍
天地伟业Easy7综合管理平台采用分布式架构,融合模数混合切换显示、用户权限控制、数据存储点播等功能,具备智能检索、视频诊断等特色应用,能为各行业提供高效可靠的安防综合管理方案。天地伟业Easy7综合管理平台的/Easy7/rest/file/uploadMapServerBgImage接口存在任意文件上传漏洞,未经身份验证的攻击者可以通过该漏洞上传任意文件,从而控制目标服务器。
漏洞复现
POC:
文件下载
/Easy7/rest/file/downloadNote
/Easy7/rest/file/downloadWordRecord
/Easy7/rest/downLoad/downLoadImage
/Easy7/rest/gis/exportGisObj
漏洞分析
根据web.xml配置查看,使用Spring MVC提供RESTful服务,
Servlet配置
<servlet>
<servlet-name>rest</servlet-name>
<servlet-class>org.springframework.web.servlet.DispatcherServlet</servlet-class>
<load-on-startup>1</load-on-startup>
</servlet>
Spring MVC的DispatcherServlet,用于RESTful服务,启动优先级为1(最高)
URL映射
<servlet-mapping>
<servlet-name>rest</servlet-name>
<url-pattern>/rest/*</url-pattern>
</servlet-mapping>
将REST服务映射到<font style="color:rgb(15, 17, 21);background-color:rgb(235, 238, 242);">/rest/*</font>路径
\Easy7\WEB-INF\lib\com.tiandy.easy7.core.eom-20180315085734.dev.jar!\com\tiandy\easy7\core\rest\CLS_REST_File.class漏洞位置
跟进
文件上传的Java后端接口,接收文件及对应的JSON配置参数,将文件保存到服务器指定路径。
uploadParams参数构造:<font style="color:rgb(15, 17, 21);">[{"path":"/uploads","name":"savedfile.jpg"}]</font>
另一处文件下载
nuclei脚本
回复poc获取
修复意见
目前官方已发布漏洞修复版本,建议用户升级到安全版本:https://www.tiandy.com/
如有侵权,请及时联系删除。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:PokerSec PokerSec《【漏洞预警】天地伟业Easy7综合管理平台任意文件上传漏洞》