漏洞预警:普华PowerPMS两漏洞组合无需账号拿下服务器

admin 2026-08-12 04:45:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 普华PowerPMS存在鉴权绕过与文件上传两高危漏洞组合,攻击者无需账号即可通过未授权接口访问并写入WebShell,进而控制服务器。该漏洞影响中石油、中海油等多家央企,可能导致核心项目数据泄露并违反数据安全法。建议立即检查日志、在WAF添加规则并禁用上传目录执行权限,等待官方补丁。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应急响应,安全建设


cover_image

漏洞预警: 普华PowerPMS两漏洞组合 无需账号拿下服务器

宝十八 宝十八

网络安全老宋

2026年8月9日 12:00 山东

在小说阅读器读本章

去阅读

导语: 你好,我是网络安全老宋。安全攻防干货准时送达!

| | | | — | — | | 网络安全老宋 | 漏洞预警 · K0019 |

// 网防技-202608-K0019 · 8月6日发布

甲方运维注意: 普华PowerPMS两漏洞组合 无需账号拿下服务器

一个能绕过登录,一个能写WebShell——两个老漏洞叠一起,等于把钥匙和撬棍一起递给黑客。

鉴权绕过文件上传服务器失陷

🔑 一句话精华鉴权绕过加文件上传,等于把服务器钥匙和写入权限一起交给黑客。

8月6日,发布安全风险预警,而且是拉着中国海洋石油集团一起发的。普华PowerPMS管理系统被扒出两处高危漏洞:一个能绕过登录直接调接口,一个能往服务器写恶意的 .aspx 文件。

单看其中一个都不算新鲜,可两个叠在一起,攻击者从头到尾不用一个账号密码,就能摸进服务器、种下后门、把项目库翻个底朝天。

你的单位跑PowerPMS吗?

PowerPMS不是小众玩具。普华科技自己的客户清单里,中国石油、中国海油、中国石化、国家管网、中国建筑、中国电建这些能源工程央企全在列,浦东机场、各大地铁、中广核也都在用。它管的是项目计划、执行监控、业务反馈——一家工程企业的核心商业秘密,几乎都在这套系统里。换句话说,中招的不只是技术事故,很可能是商业机密外泄。

01两处漏洞组合,才是要命的地方

鉴权绕过那一个,出在 /Plan/BatchHandleFeedBackRecord 接口。正常情况你得先登录,系统才让你查项目计划。这个接口偏偏不做校验,攻击者发个请求就能直接把项目数据读出来、改掉。文件上传那一个,出在 /PowerPlat/.../snapshot.aspx,对上传文件的类型、内容、保存路径几乎不检查,还放行得很松。

一条完整攻击链 · 全程无需账号密码

| | | — | | 01鉴权绕过 直接调接口,绕过登录拿访问权 | | 02文件上传 借快照接口把恶意脚本写进服务器 | | 03WebShell落地 写入可执行的.aspx目录 | | 04控制服务器 翻项目库、种后门、横向移动 |

这套打法一点都不新,同行早就在别家的系统上跑通过。致远OA那个经典的漏洞链,就是先用未授权接口骗到一个有效的JSESSIONID当登录凭证,再借文件上传把压缩包解压到Web目录落地WebShell,几分钟拿下管理员权限,红队在对抗演练里就是这么干的。PowerPMS这次的两条,本质是一模一样的组合拳——你只盯着”文件上传”一个点去修没用,攻击者是从你根本没设防的鉴权入口进来的。

02更能命的是能偷走什么

项目计划、业务反馈这些字段,落到能源工程央企手里,就是投资规模、供应商名录、投标报价、施工节点这类核心数据。一旦被拖库,竞争对手拿着报价去投标,项目方连反应时间都没有。而且这事已经不只关系”系统安不安全”——只要发生敏感数据泄露,企业就撞上了《数据安全法》第27条、第29条:在等保基础上履行数据安全义务、发现漏洞立即补救并报告。

⚠️ 合规红线已有企业因”系统存在高危漏洞且整改不力”被网信办按《数据安全法》第45条处罚:轻则警告加 5万元,造成严重数据泄露的可达 50万–200万元。中招之后不是补个洞就完事,可能还要面对监管。

03先确认中没中

| | | | — | — | | R1 | 查是否部署这次影响”通用版本”,覆盖面比你想的大,别凭印象说”我们没用”。 | | R2 | 翻日志找绕过在IIS/WAF/反代日志里找 GET /Plan/BatchHandleFeedBackRecord,挑返回200但无Cookie/Authorization的,按源IP与时间聚合,重点看短时间查一堆项目、非业务时段从公网过来的。 | | R3 | 查上传接口检索 POST .../snapshot.aspx,看参数有没有 cmd、powershell、盘符路径、目录跳转,或 .aspx/.ashx 等可执行扩展名,再对服务器新文件创建时间。 |

04没补丁前先止血

在WAF上给这两个路径加规则,把没带合法会话的访问和可疑上传请求拦在门外,这是最快的临时补丁。上传目录把脚本执行权限关掉,就算有人传上来也跑不起来。临时让那个打印快照接口对非业务时段、非内网来源返回403,等业务不依赖时干脆注释掉路由。等官方补丁一发布,立刻升级,再把鉴权和上传校验补上。

⏺ Nginx · 上传目录禁执行

location ~* \.(aspx|ashx|asmx|soap)$ {    deny all; }

// 老宋说 技术本质:这不是两个漏洞,是一类设计缺陷的两次出现——把”能访问”和”能写入”两道门同时虚掩,攻击者自然长驱直入。 行业观察:这类业务系统天天在跑,却长期不在等保和漏洞扫描的重点清单上,等出事才想起补,代价往往是商业机密加罚款一起挨。 对读者的建议:今天就去翻日志确认那两个接口有没有被扫过,有WAF的先把虚拟补丁上了,别等监管先找上门。

防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。

end

不想错过文章内容?读完请点一下“在看,加个关注”,您的支持是我创作的动力

期待您的一键三连支持(点赞、在看、分享~)


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网络安全老宋 宝十八 宝十八《漏洞预警: 普华PowerPMS两漏洞组合 无需账号拿下服务器》

评论:0   参与:  0