← volver
CVE-2025-34040criticalexplotación observadaCWE-22CWE-434

Seeyon Zhiyuan OA System Path Traversal File Upload

90Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 10epss 14%
de la publicación al arma66 días
Publicada en NVD24 jun
1ª PoC+66d
VulnCheck23 jun
probabilidad de explotación
14%top 4% de las CVE
explotación observada
VulnCheck
4 exploit(s) público(s)
An arbitrary file upload vulnerability exists in the Zhiyuan OA platform via the wpsAssistServlet interface. The realFileType and fileId parameters are improperly validated during multipart file uploads, allowing unauthenticated attackers to upload crafted JSP files outside of intended directories using path traversal. Successful exploitation enables remote code execution as the uploaded file can be accessed and executed through the web server. Exploitation evidence was observed by the Shadowserver Foundation on 2025-02-01 UTC.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.