深澜计费管理系统 proxy 任意文件读取漏洞

admin 2024年10月27日22:02:50评论20 views字数 540阅读1分48秒阅读模式
深澜计费管理系统 proxy 任意文件读取漏洞
深澜计费管理系统 proxy 任意文件读取漏洞
深澜计费管理系统 proxy 任意文件读取漏洞

内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的POC信息及POC对应脚本而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删除文章并致歉。谢谢!

00
产品简介

深澜计费管理系统是一套完善的领先的具有复杂生物型特征的弹性认证计费系统。系统主要由 AAA 认证计费平台、系统运营维护管理平台、用户及策略管理平台、用户自助服务平台、智能客户端模块、消息推送模块、数据统计模块组成。目前在全球为超过 2500 家客户提供服务,其中在中国 Top100 高校中有 60% 选用本产品。

01
漏洞概述

深澜计费管理系统 /demo/proxy接口处存在任意文件读取漏洞,未经身份验证的攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

02
搜索引擎
FOFA: 
body="/js/lib/slimscroll.js"

深澜计费管理系统 proxy 任意文件读取漏洞

03
漏洞复现

深澜计费管理系统 proxy 任意文件读取漏洞

04
检测工具

nuclei

深澜计费管理系统 proxy 任意文件读取漏洞

afrog

深澜计费管理系统 proxy 任意文件读取漏洞

xray

深澜计费管理系统 proxy 任意文件读取漏洞

05
修复建议

1、关闭互联网暴露面或接口设置访问权限

2、 升级至安全版本

06

原文始发于微信公众号(nday POC):深澜计费管理系统 proxy 任意文件读取漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年10月27日22:02:50
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   深澜计费管理系统 proxy 任意文件读取漏洞http://cn-sec.com/archives/3320821.html

发表评论

匿名网友 填写信息