![](https://www.zhihuclub.com/wp-content/uploads/2023/06/0620d067f8ab04311636e0340df0acc9-243x156.jpg)
Java代码审计之ofcms
下载后,直接用IDEA打开ofcms项目,配置tomcat,选择第一个工件:这个文件的getTemplates函数,可以看到从前台获取dir、up_dir、res_path值,直接把dir拼接到pathfile,并未对其处理,直接获取pathfile目录下的所有目录dirs和文件files,但是获取的文件后缀只能是html、xml、css、js:
下载后,直接用IDEA打开ofcms项目,配置tomcat,选择第一个工件:这个文件的getTemplates函数,可以看到从前台获取dir、up_dir、res_path值,直接把dir拼接到pathfile,并未对其处理,直接获取pathfile目录下的所有目录dirs和文件files,但是获取的文件后缀只能是html、xml、css、js: