【中危】- 禅道文件上传漏洞通告
■ 漏洞描述
禅道项目管理软件是国产的开源项目管理软件,专注研发项目管理,内置需求管理、任务管理、bug管理、缺陷管理、用例管理、计划发布等功能,实现了软件的完整生命周期管理。
禅道官方发布了文件上传漏洞的风险通告,该漏洞编号为 CNVD-C-2020-121325。登陆后台的恶意攻击者可以通过 fopen/fread/fwrite 方法读取或上传任意文件,成功利用漏洞可以读取目标系统敏感文件以及获得系统管理权限。

 
■ 影响范围
禅道开源版:<=12.4.2

 
■ 漏洞检测
1、对比系统版本。

 
■ 漏洞修复
升级到12.4.3版本,下载链接为:https://www.zentao.net/download/zentaopms12.4.3-80272.html。

 
■ 临时修复
1、禁止公网访问。

 
■ 漏洞详情
https://cert.360.cn/warning/detail?id=ace6901fc02100078ce586ffe53d4cfb