咨询

售后

FE66工资模块任意文件下载漏洞(CVE-FE66-2023-006)
2023-04-23 15:34:01

漏洞概述

FE企业运营管理平台V6.6通过特殊字符,绕过验证直接进入系统,读取系统中的文件(漏洞编号:FQPSIRT-2023-00002)

漏洞类型

任意文件读取

CVE编号

CVE-FE66-2023-006

漏洞级别

影响版本

受影响产品

影响版本

FE企业运营管理平台

V6.6.0

FE智慧政务管理平台

V6.7.0

漏洞详细描述

该漏洞绕过登录和filepath参数的校验,直接进入到了系统中,读取系统的文件。

修复方案

1、增加对用户登录和path路径的校验

2、若项目未启用工资模块可屏蔽。

补丁获取途径

该漏洞目前已修复,安全补丁获取方式如下:

1、联系飞企技术服务工程师:4001020756

注意事项

1、为确保数据安全,建议重要业务数据进行异地备份。

2、修复漏洞前请将资料备份,并进行充分测试。