网络与安全

通达OA多个安全漏洞通告

发布者:系统操作员发布时间:2020-08-12浏览次数:1677

0x00 漏洞概述

 

近日,通达 OA 被爆出多个安全漏洞,其中包括通达 OA V11.6 版本中的文件删除漏洞, 该漏洞与通达 OA < V11.7 版本的文件上传漏洞组合利用,可导致恶意文件上传,最终获取服务器系统权限。若结合通达 OA < V11.5 版本的任意用户登录漏洞,则可扩大漏洞影响范围至通达 OA < V11.5 版本。

 

0x01 漏洞详情

       

通达 OA 是由北京通达信科科技有限公司自主研发的协同办公自动化软件,为各行业不同规模的众多用户提供信息化管理能力,包括流程审批、行政办公、日常事务、数据统计分析、即时通讯、移动办公等,帮助广大用户降低沟通和管理成本,提升生产和决策效率。

通达 OA 中存在多个高危漏洞,攻击者可通过构造 HTTP 请求进行文件删除和任意文件上传操作,组合利用这两个漏洞可导致恶意文件上传,最终获取服务器系统权限。此外,攻击者还可以结合利用通达 OA 历史版本的任意用户登录漏洞,从而绕过登录权限,进行任意文件上传,最终控制服务器。

 影响范围:

 

文件删除漏洞:通达 OA V11.6 版本

 

任意文件上传漏洞:通达 OA < V11.7 版本

 

与任意用户登录漏洞组合利用:通达 OA < V11.5 版本。

 

 

0x02 处置建议

 

目前厂商已发布 V11.7 版本,下载链接:

 

https://


Baidu
map