【知道创宇404实验室】致远OA系统远程任意代码执行高危安全漏洞预警

今日(2019年6月26日),互联网上有安全研究者预警并发布了关于致远OA系统的高危安全漏洞,***者可以通过某接口漏洞在未授权的情况下实现远程任意代码执行,最终控制整个系统权限。据悉致远OA系统是由用友致远互联旗下协同管理软件系统,在国内很多央企、大型公司都有广泛应用。

知道创宇404实验室立即启动漏洞应急流程,确定该漏洞存在致远OA系统某些型号及版本中某Servlet接口缺少必要的安全过滤,最终允许***者远程执行任意代码,并且该接口无需认证即可访问,危害巨大。

通过知道创宇旗下ZoomEye网络空间搜索引擎搜索结果,全球共有29,425个致远OA系统开放记录,中国为29,247个大部分分布在北京、广东、四川等省。

由此知道创宇404实验室已积极发布紧急漏洞预警,建议所有使用致远OA系统的用户引起重视,注意防范,经过确定知道创宇旗下云安全防御产品“创宇盾”无需升级即可防御该漏洞。

临时方案建议:

1、启用知道创宇旗下云安全防御产品“创宇盾”。
2、积极联系致远OA系统 http://www.seeyon.com 获取技术支持 或联系知道创宇404实验室提供临时解决方案(电话:4001610866)。

原文地址:https://blog.51cto.com/14126565/2413984

时间: 2024-11-29 06:19:42

【知道创宇404实验室】致远OA系统远程任意代码执行高危安全漏洞预警的相关文章

【知道创宇404实验室】Oracle WebLogic远程命令执行漏洞预警

2019年04月17日,国家信息安全漏洞共享平台(CNVD)官方发布安全公告 http://www.cnvd.org.cn/webinfo/show/4989 称Oracle WebLogic wls9-async组件存在反序列化远程命令执行漏洞,***者可利用该漏洞,可在未授权的情况下远程执行命令.随后知道创宇404实验室启动应急流程,通过分析后复现了该漏洞并确定该漏洞影响启用了wls9_async_response.war及wls-wsat.war组件的所有Weblogic版本(包括最新版本

致远OA利用POC

批量检测url 在脚本同目录下建立url.txt 放入待检测的URL 运行脚本 # Wednesday, 26 June 2019 # Author:nianhua # Blog:https://github.com/nian-hua/ import re import requests import base64 from multiprocessing import Pool, Manager def send_payload(url): headers = {'Content-Type':

2019移动端将引燃OA系统厂商新的战场

2018年移动办公OA市场风起云涌,OA办公系统市场已进入高速成长期,OA软件产业规模迅速扩大,OA产品不断成熟,OA企业快速成长.移动办公OA各厂商之间竞争也进入白热化,市场占有率已成为OA行业最关心的数据. 近日,软件协会发布了2018年度OA系统市场占有率报告,其中报告显示,OA系统市场占有率呈严重两极分化趋势,一线品牌与二.三线品牌的市占率差距加大,以泛微OA系统.致远OA系统.华天动力OA系统为首的一线OA系统厂商已经牢牢占据OA市场的半壁江山.由此可见以OA为首的智能化协同办公领域的

致远A8任意文件写入漏洞_getshell_exp

近期爆出致远 OA 系统的一些版本存在任意文件写入漏洞,远程攻击者在无需登录的情况下可通过向 URL /seeyon/htmlofficeservlet POST 精心构造的数据即可向目标服务器写入任意文件,写入成功后可执行任意系统命令进而控制目标服务器. 目前已知易受攻击的版本: 致远A8-V5协同管理软件 V6.1sp1 致远A8+协同管理软件 V7.0.V7.0sp1.V7.0sp2.V7.0sp3 致远A8+协同管理软件 V7.1 如果成功利用此漏洞的攻击者可以在目标系统上写入任意文件,

办公OA系统与故障报修系统的区别

近期青鸟报修云客服经常接到酒店方电话,需要在青鸟报修云报修功能基础上增加物料附件并转交给审批人的定制需求,在这里给大家讲清楚报修系统与OA系统功能区别. 报修系统: 故障报修系统一般是指报修人将故障通过二维码扫码提交给故障处理人,注重的是报修效率,如果增加报修节点审核会大大降低企业的报修效率.所以青鸟报修云作为专业的故障报修系统不支持审批流程开发定制,专注于故障报修. OA系统: 企业OA办公系统注重的是流程审批功能,不同职能部门参与某件事无的审批,注重的是多人协同办公.很显然酒店方应该需要的是

案例 | 华仁药业数字化转型 致远互联打造数字化“中台”一条直线,映射出软件产业发展的辛酸与瓶颈。

案例 | 华仁药业数字化转型 致远互联打造数字化"中台"一条直线,映射出软件产业发展的辛酸与瓶颈.中国医改政策的逐步推进,给医药企业带来了巨大的挑战.医药企业开始主动思变,探索管理转型和技术转型,而这两个方向的转型,都需要企业进行数字化转型来提供支撑.为应对挑战,华仁药业股份有限公司(以下简称"华仁药业")制定了数字化发展战略,即面向终端医院,面向终端患者,建设生态圈,帮助医疗机构和患者之间建立一个开放互联.共享协同的平台.为实现这个目标,华仁药业构建了整体的数字化

OA系统与Exchange 日历打通

目前我碰到好几个案例是希望将客户以后的OA系统与Exchange中的日历系统相结合,比如致远或者泛微的OA系统. 客户的需求如下: 1.有了OA系统 2.客户使用Outlook当邮件客户端 3.客户希望在OA中定好会议室,能够同步到Exchange的日历里. 详细技术文档如下 关于Office365日历开发我们可以使用一下两种方式: 1.使用Office 365 API 使用Office 365 API,您可以使用日历 API 中的 CalendarGroup.Calendar 和 Event

集团企业OA系统选型推荐

OA系统是大型企业集团必备的基础软件,有些企业花了不少钱,买了所谓的大品牌,结果发现只是“看起来很美”.往往是这个产品的强项自己不需要,而自己需要的这个产品又不具备,这就是产品和需求的错位,导致产品不适用.这样的结果同样导致系统使用很别扭,很难用好. 在选型之前,我们需要了解一下协同OA的基本知识. 一.协同OA的主要功能: 协同OA一般包括三大基础的功能模块信息门户.流程管理和知识管理,在这三个基础模块里面包含很多细的功能运用,这里不一一阐述.除了这三大基础的模块之外,系统还有行政管理.项目管

致远互联助力中原证券实现预算到业务管理和服务的全面数字化

最近,致远互联与中原证券股份有限公司(以下简称"中原证券")正式签约了,为了更好地基于数字化技术推动业务发展,中原证券将依靠致远互联协作经营中台连通信息内容堡垒,创建全自动.灵巧的机构步骤,进而解决变幻莫测的业务流程现况.市场竞争布局和客户满意度.中原证券是河南内申请注册的惟一一间法定代表人证劵公司,有着金融市场全业务流程支付牌照.中原证券可以朝向各种公司.组织和地区政府融资平台出示境外证劵保荐包销.并购重组.证券化.股票质押股权融资等技术专业高效率的金融市场综合服务:同时,还可以为个