Skip to content

3.9.0 积木报表上传任意文件漏洞(高危) #9246

@sxx412

Description

@sxx412
版本号:

3.9.0

分支:

main

问题描述:

积木报表上传接口:https://boot3.jeecg.com/jeecgboot/jmreport/upload,对文件名判定��有大小写敏感,导致文件1.jsp禁止上传,但是改为1.jSp,则上传成功

错误截图:
Image Image

友情提示:

  • 未按格式要求发帖、描述过于简单的,会被直接删掉;
  • 描述问题请图文并茂,方便我们理解并快速定位问题;
  • 如果使用的不是master,请说明你使用的分支;

Metadata

Metadata

Assignees

No one assigned

    Labels

    bugSomething isn't working

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions