漏洞描述

O2OA是一个基于J2EE分布式架构,集成移动办公、智能办公,支持私有化部署,自适应负载能力的,能够很大程度上节约企业软件开发成本的基于AGPL协议开放源代码的企业信息化系统需求定制开发平台解决方案。 通过 /x_program_center/jaxrs/invoke 发现 O2OA v6.4.7 包含一个远程代码执行 (RCE) 漏洞。

默认用户名密码: xadmin/o2

漏洞环境

vulfocus

漏洞复现

启动后,界面如下:

Untitled

Untitled

无法返回内容,不知!

POC:https://github.com/wendell1224/O2OA-POC/blob/main/POC.md