专栏名称: 狐狸说安全
隶属于One-Fox安全团队旗下 致力于红蓝对抗,WEB安全渗透测试,内网渗透,钓鱼社工,定期分享原创工具与分享他人常用开源安全工具和教程等前沿网络安全资源。
TodayRss-海外RSS稳定源
目录
今天看啥  ›  专栏  ›  狐狸说安全

0Day-OURPHP建站系统存在未授权访问漏洞

狐狸说安全  · 公众号  · 互联网安全  · 2025-01-03 08:54
    

主要观点总结

本文是关于一个开源CMS建站系统OurPHP的安全漏洞报告,详细介绍了发现的过程和细节。

关键观点总结

关键观点1: 概述OurPHP系统

OurPHP是一款开源的CMS万能建站系统,支持多种功能如企业建站、多商城、商城分销、AI创作、小程序和世界语言外贸建站。

关键观点2: 漏洞发现过程

通过特定的操作如点击上传附件然后抓包,发现OurPHP系统存在未授权访问的漏洞。代码中并未发现调用cookie和session进行校验的函数,可以直接访问某些URL读取或下载文件。

关键观点3: 漏洞细节

漏洞的具体表现为可以通过特定的URL访问到系统文件,如http://192.168.101.219/function/editor/php/file_manager_json.php?path=...。访问时需要确保URL末尾带有斜杠(/)。

关键观点4: POC脚本和圈子分享

漏洞的详细信息和批量POC脚本已经分享到内部圈子。

关键观点5: 免责声明

公众号狐狸说安全对使用该信息所造成的任何直接或间接的后果及损失不承担任何责任,并提醒用户自行承担后果,如有侵权会立即删除并致歉。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照