金蝶网多处安全漏洞大礼包(可获服务器权限)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 对金蝶的一次失败的渗透,太晚了,睡觉了不玩了。 ### 详细说明: 首先是几个小问题: 分站的列目录,能列出一些敏感数据。 ``` http://kdeas.kingdee.com/easWebClient/deploy/client/ctrlhome/client/KDNoteConfig.xml ``` http://kdeas.kingdee.com/easWebClient/deploy [<img src="https://images.seebug.org/upload/201310/162304564511f6cdb159815182dc7d49a8ae4652.jpg" alt="liemul.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201310/162304564511f6cdb159815182dc7d49a8ae4652.jpg) [<img src="https://images.seebug.org/upload/201310/16230513b4e27d57eb75c4573521b23a06536aa7.jpg" alt="liemulubaoshuju.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201310/16230513b4e27d57eb75c4573521b23a06536aa7.jpg) 小问题2:XSS漏洞。 金蝶官网的金蝶通行证,在对用户注册后填写的地址没有做过滤处理,导致XSS,可以X到cookies。 [<img src="https://images.seebug.org/upload/201310/1623070094b514be9491015996fcb660a29ab3bf.jpg" alt="xss.jpg" width="600"...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息