跳到主要内容

高危

ZK AuUploader servlet信息泄露漏洞

2022-08-26 00:00:00 公开 ,2026-02-27 02:31:28 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-01-29 23:40:04

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
ZK是ZK公司的一个高产的开源Java框架,用于构建惊人的企业网和移动应用程序。Potix ZK AuUploader servlet包含一个安全漏洞,可以利用该漏洞来检索位于web上下文中的文件内容。包括通常对WEB-INF中的用户隐藏的文件,如WEB.xml、zk.xml等。在不安全版本中,攻击者可能会向/zkau/upload端点发送伪造的请求。如果伪造的请求包含nextURI参数,AuUploader将尝试在内部转发请求,并将找到的文档(如果有的话)输出到响应中。由于这是一个内部转发,因此可以访问位于受限WEB-INF文件夹中的文档,该文件夹会公开内部文件,如WEB.xml、zk.xml和位于该目录中的其他文件。Potix ZK Framework v9.6.1版本、9.6.0.1版本、9.5.1.3版本、9.0.1.2版本、8.6.4.1版本受此漏洞影响。
修复建议
ZK Framework 9.6.2、9.6.0.2 (security release)、9.5.1.4 (security release)、9.0.1.3 (security release)、8.6.4.2 (security release)版本已经修复了该漏洞,有关补丁和缓解措施的详细信息请参考: https://tracker.zkoss.org/browse/ZK-5150

参考链接