漏洞描述:
翼企云针对企业文件管理在数据不断增长的情况下,造成企业、政府文档管理低效而开发的文档管理系统,在不改变用户使用习惯的前提下,为企业、政府提供高效文档管理利器,力助企业以高性价比的解决方式实现文件的无限存储、共享及协作,便捷移动办公,大幅提高工作效率! 由于该应用对前端传入的字符串进行了不安全的反序列化,攻击者可通过构造恶意请求,反序列化任意类并传入恶意参数,造成php反序列化,在目标服务器上执行恶意类,从而控制服务器。 翼企云网盘远程命令执行漏洞利用难度极低,可在未登录的状态下直接发送恶意请求包造成利用,可能被蠕虫、黑客组织批量利用,造成海量敏感信息泄漏、服务器失陷。