cnvd-2021-01627

cnvd
Description

致远OA是一款协同管理软件,是面向中型、大型集团型组织的数字化协同运营平台。 致远OA系统存在文件上传漏洞。该漏洞是由于部分接口存在未授权访问漏洞,可以在无需登录的情况下直接上传任意文件。未经身份验证的攻击者利用该漏洞远程发送精心构造的后门文件,获得目标服务器的权限,在目标系统上执行任意代码,实现远程代码执行。

Timeline
Published
unknown
Last Modified
unknown
CVSS Details

CVSS details not available.

Affected Products

No product information available.

References

No references available.

Linked Vulnerabilities

No linked vulnerabilities found.

{
  "description": "致远OA是一款协同管理软件,是面向中型、大型集团型组织的数字化协同运营平台。\n\n致远OA系统存在文件上传漏洞。该漏洞是由于部分接口存在未授权访问漏洞,可以在无需登录的情况下直接上传任意文件。未经身份验证的攻击者利用该漏洞远程发送精心构造的后门文件,获得目标服务器的权限,在目标系统上执行任意代码,实现远程代码执行。",
  "discovererName": "远江盛邦(北京)网络安全科技股份有限公司",
  "formalWay": "目前,致远OA官方已发布新版本修复此漏洞,CNVD建议用户立即升级至最新版本:\r\nhttp://service.seeyon.com/patchtools/tp.html#/patchList?type=%E5%AE%89%E5%85%A8%E8%A1%A5%E4%B8%81&id=1",
  "isEvent": "通用软硬件漏洞",
  "number": "CNVD-2021-01627",
  "openTime": "2021-02-20",
  "patchDescription": "致远OA是一款协同管理软件,是面向中型、大型集团型组织的数字化协同运营平台。\r\n\r\n致远OA系统存在文件上传漏洞。该漏洞是由于部分接口存在未授权访问漏洞,可以在无需登录的情况下直接上传任意文件。未经身份验证的攻击者利用该漏洞远程发送精心构造的后门文件,获得目标服务器的权限,在目标系统上执行任意代码,实现远程代码执行。目前,供应商发布了安全公告及相关补丁信息,修复了此漏洞。",
  "patchName": "致远OA系统存在文件上传漏洞的补丁",
  "products": {
    "product": [
      "北京致远互联软件股份有限公司 致远OA A6",
      "北京致远互联软件股份有限公司 致远OA 6.0",
      "北京致远互联软件股份有限公司 致远OA 7.0",
      "北京致远互联软件股份有限公司 致远OA 8.0",
      "北京致远互联软件股份有限公司 致远OA 7.1",
      "北京致远互联软件股份有限公司 致远OA 7.1SP1",
      "北京致远互联软件股份有限公司 致远OA 7.0SP1",
      "北京致远互联软件股份有限公司 致远OA 7.0SP2",
      "北京致远互联软件股份有限公司 致远OA 7.0SP3",
      "北京致远互联软件股份有限公司 致远OA 6.1SP1",
      "北京致远互联软件股份有限公司 致远OA 6.1SP2",
      "北京致远互联软件股份有限公司 致远OA 5.x"
    ]
  },
  "serverity": "高",
  "submitTime": "2021-01-06",
  "title": "致远OA系统存在文件上传漏洞(CNVD-2021-01627)"
}
View JSON API Download JSON