腾讯云coding平台平台inda目录遍历漏洞复现

前言

其实就是一个python的库可以遍历到,并不能遍历到别的路径下,后续可利用性不大,并且目前这个平台私有部署量不多,大多都是用腾讯云在线部署的。

CODING DevOps 是面向软件研发团队的一站式研发协作管理平台,提供从需求到设计、开发、构建、测试、发布到部署的全流程协同及研发工具支撑。CODING 解决方案可助力企业实现代码的统一安全管控,并快速实践敏捷开发与 DevOps,提升软件交付质量与速度,降低企业研发成本,实现研发效能升级。

漏洞复现

fofa语句: title="一站式软件研发管理平台" 或者360quake body:"Coding.net 是一个面向开发者的云端开发平台,提供 Git/SVN 代码托管、任务管理、在线 WebIDE、Cloud Studio、开发协作、文件管理、Wiki 管理、提供个人服务及企业版本的服务"

默认跳转到登录界面

poc:

bash 复制代码
method: GET
path: /ci/pypi/simple/idna/
headers:
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.2786.81 Safari/537.36

可以看到python的一些库,并不能向上级目录进行遍历,危害性就到这里了

处理措施

升级版本

相关推荐
炎码工坊1 小时前
DevSecOps实践:用Terraform策略检查筑牢基础设施安全防线
网络安全·微服务·云原生·系统安全·安全架构
2501_915106325 小时前
无需 Mac,使用Appuploader简化iOS上架流程
websocket·网络协议·tcp/ip·http·网络安全·https·udp
塔子终结者6 小时前
网络安全A模块专项练习任务七解析
安全·web安全·网络安全
天翼云开发者社区6 小时前
使用 ftrace 跟踪内核丢包问题定位的实践
网络安全
安全系统学习7 小时前
网络安全之框架安全漏洞分析
开发语言·python·计算机网络·web安全·网络安全
网硕互联的小客服8 小时前
RAID 阵列有哪些?分别有什么作用?
运维·服务器·网络·数据库·网络安全·raid
00后程序员张21 小时前
发版前后的调试对照实践:用 WebDebugX 与多工具构建上线验证闭环
websocket·网络协议·tcp/ip·http·网络安全·https·udp
炎码工坊1 天前
微服务通信安全:OAuth2 从入门到实践
安全·网络安全·微服务·云原生·系统安全
kp000001 天前
Tunna工具实战:基于HTTP隧道的RDP端口转发技术
网络安全·内网渗透·安全工具
炎码工坊1 天前
云原生安全实践:CI/CD流水线集成DAST工具
安全·网络安全·微服务·云原生·系统安全