用友IUFO远程命令执行(cloudeye演示)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 用友IUFO远程命令执行 ### 详细说明: google:inurl:/service/~iufo 这个只是其中的一条线索,当然这个已经搜出来10几页以上的站点 应用的使用量比较大,部署采用WebSphere 代码分析: web.xml: ``` <servlet> <servlet-name>NCInvokerServlet</servlet-name> <servlet-class>nc.bs.framework.server.InvokerServlet</servlet-class> </servlet> <servlet> <servlet-name>NCFindWebServlet</servlet-name> <servlet-class>nc.bs.framework.server.FindWebResourceServlet</servlet-class> </servlet> <servlet-mapping> <servlet-name>NCFindWebServlet</servlet-name> <url-pattern>/NCFindWeb</url-pattern> </servlet-mapping> <servlet-mapping> <servlet-name>CommonServletDispatcher</servlet-name> <url-pattern>/ServiceDispatcherServlet</url-pattern> </servlet-mapping> <servlet-mapping> <servlet-name>CodeSynServlet</servlet-name> <url-pattern>/CodeSynServlet</url-pattern> </servlet-mapping> <servlet-mapping> <servlet-name>NCInvokerServlet</servlet-name> <url-pattern>/service/*</url-pattern> </servlet-mapping> ``` 入口为InvokerServlet,分析一下调用过程 ``` private void...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息