切换到宽版

中国黑防联盟

查看: 342|回复: 8

某平台存在多处任意文件上传

[复制链接]
发表于 2020-10-20 18:04:54 | |阅读模式
01
漏洞标题
某平台存在多处任意文件上传
02
漏洞类型

文件上传

03
漏洞等级

中危

04
漏洞地址

http://xxxx.xxxxx.com/er.app.xxxx/apps.html

05
漏洞详情

0x01

注册企业账号 ceshiaaa /ceshi123

注册家政账户后,登录:http://xxxx.xxxxx.com/er.app.xxxx/apps.html



登录后,整个系统存在多个上传接口,这里仅仅是做一个接口的上传展示,其他上传接口都是一样的

基本资料-添加企业宣传图片:



0x02

上传图片,用burp抓包:

修改图片的内容,换成html代码,但是图片格式没变,还是可以正常上传的。


修改上传格式为html文件:



然后访问上传后的文件地址:


  • /imagexxx__com/xxx/upics/group1/M00/02/1F/rCRJ7l8YvDaAFEQxAAABAwQA7lQ91.html

拼接上完整地址为:



  • http://xxx.com/image_xxx_com/xxx/upics/group1/M00/02/1F/rCRJ7l8YvDaAFEQxAAABAwQA7lQ91.html


Html代码直接执行。

06
漏洞危害

因为文件后缀控制不严,导致可以上传其他格式的恶意文件,而且这里大多数是可以下载的或者是展示的,其他用户访问了则会直接执行恶意代码。

而且整站都存在此上传问题。

07
建议措施

做好允许上传的文件后缀名,选用静态服务器,不解析文件。


永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-3-30 00:11:50 |
这个非常给力  ,感谢楼主
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-4-12 01:11:47 |
感谢热心楼主分享,Mark一下
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-4-24 21:24:03 |
楼主,不论什么情况你一定要hold住!hold住就是胜利!
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-5-4 21:03:23 |
跟我熟的人,请自动忽略此条回复。
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-5-11 17:58:40 |
感谢分享,有用!
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-5-26 09:29:33 |
感谢分享,收藏下载了
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-7-7 00:36:56 |
感谢分享 试一下看看
永远支持中国黑防联盟论坛:www.vcs6.com
发表于 2021-8-25 08:43:47 |
我总是手太软,心更软,没有话题还陪你侃。上机总是简单,下机太难,现在睡觉,不再勉强。
永远支持中国黑防联盟论坛:www.vcs6.com
关闭

站长推荐上一条 /1 下一条

手机版|小黑屋|网站地图|( 蜀ICP备2020029785号 )

快速回复 返回顶部 返回列表