真内控国产化开发平台 preview 任意文件读取漏洞

北京赛克艾威科技有限公司 2024-06-20


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:有Poc、有漏洞分析、有修复方案
  • 发布时间:2024-06-20

漏洞描述

真内控国产化平台是基于国产可控技术开发的内部控制管理咨询及信息化服务平台。该平台涵盖了预算绩效、支出管理、采购管理、合同管理、资产管理、基建项目管理等多个模块,为公共部门(包括政府部门、科研机构、学校、医院等)提供全方位的经济活动内部控制解决方案。真内控公司凭借其在内控领域的专业性和对国产化技术的深度应用,已经成为行业内的领先品牌,其产品在众多中央部门和省级行政事业单位中得到广泛应用。真内控国产化平台 preview接口存在任意文件读取漏洞,未经身份验证的攻击者可以通过构造精心设计的请求,成功利用漏洞读取服务器上的任意文件,包括敏感系统文件和应用程序配置文件等。导致系统处于极不安全的状态。

修复建议

暂无

参考链接

https://x.threatbook.com/v5/vulIntelligence