【代码审计】711cms_V1.0.5 目录遍历漏洞分析
0x00 环境准备
711CMS官网: https://www.711cms.com/
网站源码版本:711CMS 1.0.5 正式版(发布时间:2018-01-20)
程序源码下载:https://www.711cms.com/versions/711cms_V1.0.5.zip
测试网站首页:

0x01 代码分析
1、漏洞文件位置:/admin/controllers/App.php 第323-393行:
- public function file() {
- $token = $this->input->get('token', true);
- $time = $this->input->get('time', true);
- $folder = $this->input->get('folder',true);
- $folder = $folder ? $folder : '/';
- $type = $this->input->get('type', true);
- $folder = urldecode($folder);
- $arr_token = array(
- 10. 'folder' => $folder,
- 11. 'type' => $type,
- 12. 'time' => $time
- 13. );
- 14. $private = md5($this->input->server('HTTP_HOST') . $this->_site['auth_code']);
- 15. $token2 = appToken($arr_token, $private);
- 16. if ($token2 != $token) {
- 17. $folder = '/';
- 18. }
- 19. if (strpos($folder, '..') !== false || strpos($folder, ':') !== false) {
- 20. $folder = '/';
- 21. }
- 22.
- 23. $type = $type ? $type : 'apk|jpg|gif|png';
- 24. $this->_data['type'] = $type;
- 25.
- 26. $arr_type = explode('|', $type);
- 27. $arr_type_num = count($arr_type);
- 28. if ($folder) {
- 29. $dir = root_path($folder);
- 30. $arr_data = array();
- 31. $arr_data['folders'] = array();
- 32. $arr_data['apks'] = array();
- 33. $arr_data['images'] = array();
- 34. $scan_result = scandir($dir);
- 35. foreach ($scan_result as $key => $value) {
- 36. if ($value == '.' || $value == '..') {
- 37. continue;
- 38. }
- 39. if (is_dir($dir . $value)) {
- 40. $arr_data['folders'][] = array(
- 41. 'folder' => $value,
- 42. 'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
- 43. 'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
- 44. );
- 45. } else {
- 46. $type = explode('.', $value);
- 47. $type = array_reverse($type);
- 48. if (in_array($type[0], $arr_type) && $arr_type_num == 1) {
- 49. $arr_data['apks'][] = array(
- 50. 'apk' => $value,
- 51. 'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
- 52. 'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
- 53. );
- 54. }
- 55. if (in_array($type[0], $arr_type) && $arr_type_num > 1) {
- 56. $arr_data['images'][] = array(
- 57. 'image' => $value,
- 58. 'size' => filesize($dir . $value) ? filesize($dir . $value) : 0,
- 59. 'date' => filemtime($dir . $value) ? filemtime($dir . $value) : time() - 3600 * 12
- 60. );
- 61. }
- 62. }
- 63. }
- 64. $this->_data['file'] = $arr_data;
- 65. $this->_data['folder'] = $folder;
- 66. $this->_data['time'] = time();
- 67. $this->_data['private'] = $private;
- 68.
- 69. }
- 70. $this->loadView('/App/file');
71. }
这段函数获取参数进行简单的处理,然后验证token,根据$folder的值进行列目录,然后再根据$type选择类型展示。参数在传递过程中未进行任何有效过滤,
导致程序在实现上存在目录遍历漏洞,攻击者可利用该漏洞获取敏感信息。
0x02 漏洞利用
1、登录后台,构造url,获取网站目录结构。
获取网站根目录Payload:
http://127.0.0.1/admin.php?c=App&m=file&folder=/&type=apk|jpg|gif|png

2、程序默认展示apk|jpg|gif|png四种类型的结果,我们可以通过改变$type的值来改变展示的类型。
http://127.0.0.1/admin.php?c=App&m=file&folder=/admin/config/&type=apk|jpg|gif|png|php

0x03 修复建议
1、正则判断用户输入的参数的格式,看输入的格式是否合法:这个方法的匹配最为准确和细致,但是有很大难度,需要大量时间配置规则。
最后
欢迎关注个人微信公众号:Bypass--,每周原创一篇技术干货。

【代码审计】711cms_V1.0.5 目录遍历漏洞分析的更多相关文章
- 【代码审计】大米CMS_V5.5.3 目录遍历漏洞分析
0x00 环境准备 大米CMS官网:http://www.damicms.com 网站源码版本:大米CMS_V5.5.3试用版(更新时间:2017-04-15) 程序源码下载:http://www ...
- 【代码审计】CLTPHP_v5.5.3后台目录遍历漏洞分析
0x00 环境准备 CLTPHP官网:http://www.cltphp.com 网站源码版本:CLTPHP内容管理系统5.5.3版本 程序源码下载:https://gitee.com/chich ...
- [cyber security][php]pfSense目录遍历漏洞分析
0×00 导言 pfSense是一个基于FreeBSD,专为防火墙和路由器功能定制的开源版本. 在本文中,我们将向大家介绍在pfSense的2.1.3以及更低版本中的CVE-2014-4690漏洞:对 ...
- 网络安全学习阶段性总结:SQL注入|SSRF攻击|OS命令注入|身份验证漏洞|事物逻辑漏洞|目录遍历漏洞
目录 SQL注入 什么是SQL注入? 掌握SQL注入之前需要了解的知识点 SQL注入情况流程分析 有完整的回显报错(最简单的情况)--检索数据: 在HTTP报文中利用注释---危险操作 检索隐藏数据: ...
- nginx解析漏洞,配置不当,目录遍历漏洞环境搭建、漏洞复现
nginx解析漏洞,配置不当,目录遍历漏洞复现 1.Ubuntu14.04安装nginx-php5-fpm 安装了nginx,需要安装以下依赖 sudo apt-get install libpcre ...
- Kali学习笔记31:目录遍历漏洞、文件包含漏洞
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 目录遍历漏洞: 应用程序如果有操作文件的功能,限制不严 ...
- HttpClient使用之下载远程服务器中的文件(注意目录遍历漏洞)
参考文献: http://bbs.csdn.net/topics/390952011 http://blog.csdn.net/ljj_9/article/details/53306468 1.下载地 ...
- 目录遍历漏洞简介 转载于h3c
参考文章: 攻防:目录遍历漏洞简介
- nginx目录遍历漏洞复现
nginx目录遍历漏洞复现 一.漏洞描述 Nginx的目录遍历与apache一样,属于配置方面的问题,错误的配置可导致目录遍历与源码泄露. 二.漏洞原理 1. 修改nginx.conf,在如下图位置添 ...
随机推荐
- jquery学习心得:一个很好的css和js函数调用的例子
统一目录下的资源结构图: <html><head> <link rel="stylesheet" href="gallery.css&quo ...
- 超频,如何超频CPU和显卡?
首先是良好的硬件体制,CPU.内存和显卡都必须是健康的,在100%负荷下工作也能拥有合理的温度和功耗.其次就是硬件准备,超频需要一块强大的主板做支撑,特别是主板供电部分,考虑到CPU和内存超频后功耗大 ...
- USB2.0学习笔记连载(九):USB设备驱动的安装
在第一次插入USB设备时(笔者用的是自己做的USB最小系统来测试),插入电脑后,在设备管理器中会显示 未知设备,如下图所示: 点击右键,选择属性,在详细信息中可以看到硬件ID以及PID等,如下图所示. ...
- phpc.sinaapp.com 加密的解密方法
很简单,用类似phpjm的解密方式,替换掉_inc.php中最后一个return中的eval为print就出来了. http://www.cnblogs.com/lonelyxmas/p/458285 ...
- Axiom3D:Ogre动画基本流程与骨骼动画
在Axiom中,Animation类用于管理动画,在此对象中主要管理着AnimationTrack对象,此对象用于管理动画的各种类型的每一桢.在Axiom中,动画类型主要有变形动画,姿态动画,骨骼动画 ...
- MySQL 数据库 varchar 到底可以存多少个汉字,多少个英文呢?我们来搞搞清楚
一.关于UTF-8 UTF-8 Unicode Transformation Format-8bit.是用以解决国际上字符的一种多字节编码. 它对英文使用8位(即一个字节) ,中文使用24位(三个字节 ...
- Numpy 的通用函数:快速的元素级数组函数
通用函数: 通用函数(ufunc)是一种对ndarray中的数据执行元素级运算的函数.你可以将其看作简单函数(接受一个或多个标量值,并产生一个或度过标量值)的矢量化包装器. 简单的元素级变体,如sqr ...
- vs 无法启动iis
visual studio 2013/2015/2017 有时会碰到iis无法启动, 查看系统事件日志发现,缺少 aspnetcore.dll 文件 . 下载此文件,并复制到缺少的目录中,重启visu ...
- C# int转string 每三位加一个逗号
; Console.WriteLine(aaaa.ToString("N0")); Console.WriteLine()); Console.WriteLine("架构 ...
- C# 使用 Task 替换 ThreadPool ,异步监测所有线程(任务)是否全部执行完毕
using Microsoft.VisualStudio.TestTools.UnitTesting; using System.Collections.Generic; using System.T ...