Jiousi OA任意文件上传漏洞 关键信息 漏洞描述: Jiousi OA系统存在任意文件上传漏洞。 漏洞利用: 用户可以通过以下步骤重现漏洞: 漏洞复现 请求上传文件 访问上传的文件 漏洞分析: 在Office Server的servlet中,存在SAVEFILE选项,并在该选项中调用了save2DB方法。当isDoc参数为false时,会调用Jinger组件的faveFile方法写入文件,此时文件类型可控,导致任意文件上传漏洞。 该漏洞可能允许攻击者上传并执行恶意脚本,进而获取服务器控制权。 修复建议 确保对上传文件进行严格的内容和类型检查,禁止上传可执行脚本或恶意文件。 对系统操作进行权限控制,限制未授权访问和文件操作。 对相关组件进行更新和修复,消除安全漏洞。