腾讯云coding平台平台inda目录遍历漏洞复现

前言

其实就是一个python的库可以遍历到,并不能遍历到别的路径下,后续可利用性不大,并且目前这个平台私有部署量不多,大多都是用腾讯云在线部署的。

CODING DevOps 是面向软件研发团队的一站式研发协作管理平台,提供从需求到设计、开发、构建、测试、发布到部署的全流程协同及研发工具支撑。CODING 解决方案可助力企业实现代码的统一安全管控,并快速实践敏捷开发与 DevOps,提升软件交付质量与速度,降低企业研发成本,实现研发效能升级。

漏洞复现

fofa语句: title="一站式软件研发管理平台" 或者360quake body:"Coding.net 是一个面向开发者的云端开发平台,提供 Git/SVN 代码托管、任务管理、在线 WebIDE、Cloud Studio、开发协作、文件管理、Wiki 管理、提供个人服务及企业版本的服务"

默认跳转到登录界面

poc:

bash 复制代码
method: GET
path: /ci/pypi/simple/idna/
headers:
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.2786.81 Safari/537.36

可以看到python的一些库,并不能向上级目录进行遍历,危害性就到这里了

处理措施

升级版本

相关推荐
你怎么睡得着的!9 小时前
【web安全】——常见框架漏洞
web安全·网络安全·框架漏洞
Peggy·Elizabeth12 小时前
APISIX 联动雷池 WAF 实现 Web 安全防护
网络安全
GZ_TOGOGO1 天前
【2024最新】华为HCIE认证考试流程
大数据·人工智能·网络协议·网络安全·华为
0DayHP1 天前
HTB:Ignition[WriteUP]
网络安全
Hugo_McQueen1 天前
pWnos1.0 靶机渗透 (Perl CGI 的反弹 shell 利用)
linux·服务器·网络安全
学习溢出1 天前
深入了解 net user 命令:上一次是谁登录的?
windows·网络安全·系统安全
CyberMuse2 天前
网络安全cybersecurity的几个新领域
网络安全
HEX9CF2 天前
【CTF Web】Pikachu xss之href输出 Writeup(GET请求+反射型XSS+javascript:伪协议绕过)
开发语言·前端·javascript·安全·网络安全·ecmascript·xss
kuber09092 天前
APISIX 联动雷池 WAF 实现 Web 安全防护
网络安全