O2OA是一个基于J2EE分布式架构,集成移动办公、智能办公,支持私有化部署,自适应负载能力的,能够很大程度上节约企业软件开发成本的基于AGPL协议开放源代码的企业信息化系统需求定制开发平台解决方案。 通过 /x_program_center/jaxrs/invoke 发现 O2OA v6.4.7 包含一个远程代码执行 (RCE) 漏洞。
默认用户名密码: xadmin/o2
vulfocus
启动后,界面如下:


无法返回内容,不知!
POC:https://github.com/wendell1224/O2OA-POC/blob/main/POC.md