废多多后台管理系统目录遍历漏洞复现
废多多后台管理系统目录遍历漏洞复现
涉及产品:废多多后台管理系统 | 漏洞类型:目录遍历 | 综合评分:5.0
0x00 漏洞概述
网站后台管理系统主要用于对网站前台的信息管理,如文字、图片、影音和其他日常使用文件的发布、更新、删除等操作,同时也包括会员信息、订单信息、访客信息的统计和管理,本质上是对网站数据库和文件进行快速操作的管理系统。废多多后台管理系统即属于此类产品,厂商主页为 www.bjyilian.net。
该系统存在目录遍历问题:服务端对部分目录未做访问收敛,恶意用户可以通过目录跳转遍历服务器上的任意文件,访问合法应用之外的数据、文件目录或某些隐秘文件(如服务器探针文件、网站管理员后台访问地址、数据库连接文件、服务器配置文件、系统文件等),导致敏感数据被泄露,严重时甚至导致服务器被入侵。该问题综合评分 5.0,收录危害等级标注为信息级,但结合可读取文件的敏感程度,实际风险应按数据泄露类问题对待。
0x01 漏洞详情
该漏洞的触发链条分为两个环节:
1. 首页跳转暴露应用根路径:直接访问站点根路径时,返回的页面正文包含 window.location.href 跳转语句,跳转目标即后台应用实际部署的子路径。攻击者从该语句中用正则 location.href = "(.*?)" 即可提取出应用根路径前缀,无需猜测目录名;
2. 静态资源目录开启目录列表:在提取到的应用路径下拼接 /Public/ 访问静态资源目录时,Web 服务返回目录列表页面(页面含 Index of / 特征),列表中直接暴露 404.html、badges_labels.html 等文件名。目录列表一旦开放,攻击者即可逐级浏览目录结构,并配合目录跳转(../)访问应用目录之外的任意路径。
收录的影响说明指出,恶意用户可借此遍历服务器上的任意文件,访问合法应用之外的数据与隐秘文件(如服务器探针文件、后台访问地址、数据库连接文件、服务器配置文件、系统文件等),导致数据泄露甚至服务器被入侵。需要说明口径:收录信息中提供了上述目录列表暴露的判定请求,未提供向上跳转读取任意文件的完整请求样例,任意文件读取层面的危害为收录说明的转述。
判定条件:请求二返回状态码 200,且响应体同时包含 Index of /、404.html、badges_labels.html 三项特征,即认为目标存在目录遍历(目录列表暴露)问题。
受影响版本:收录信息未提供具体版本号,公开渠道未检索到版本范围。
0x02 复现环境
- 目标系统:废多多后台管理系统(站点页面正文包含"废多多后台管理系统"字样,文中以 192.0.2.30 文档保留网段地址示意);
- 攻击机:Linux 环境,使用 curl 发送请求;
- 网络说明:复现在隔离靶场完成,攻击机可直达目标 Web 服务端口。
0x03 复现步骤
第一步:访问站点根路径,提取应用根路径前缀。
GET / HTTP/1.1
Host: 192.0.2.30
Content-Type: application/x-www-form-urlencoded
Connection: close预期响应:状态码 200,响应体中包含 window.location.href 跳转语句。从语句中提取引号内的跳转目标,记为路径前缀 u(例如形如 /app 的子路径,具体取值随部署而定)。
第二步:拼接 Public 目录,验证目录列表暴露。
GET /{u}/Public/ HTTP/1.1
Host: 192.0.2.30
Content-Type: application/x-www-form-urlencoded
Connection: close其中 {u} 为第一步提取的应用根路径前缀。整个验证过程无需登录、无需任何凭据。
第三步:判定。 检查响应状态码与响应体特征,按 0x01 节所列判定条件确认目录列表是否暴露。
0x04 复现结果
按判定条件,当目标站点存在该问题时,对 /{u}/Public/ 的请求返回 HTTP 200,响应体呈现 Index of / 目录列表页面,且列表中可见 404.html、badges_labels.html 等静态资源文件名,表明该目录未做任何访问控制,目录结构与文件清单对任意访客可见。
在此基础上,攻击者可继续浏览同级与上级目录,定位并读取数据库连接文件、服务器配置文件、后台访问地址等隐秘文件,导致敏感数据泄露;若配置文件中含数据库凭据等高价值信息,攻击者可进一步渗透,最终危及整个服务器。
修复建议:
1. 通过防火墙等安全设备设置访问策略,仅允许白名单来源访问该系统;
2. 关闭 Web 服务对静态资源目录的目录列表功能,收敛 Public 等目录的可浏览性;
3. 如非必要,禁止公网直接访问该后台系统;
4. 对数据库连接文件、配置文件等敏感资源单独设置访问限制,避免随目录暴露。
0x05 参考资料
1. 腾讯云开发者社区《WEB漏洞 | 目录浏览(目录遍历)漏洞和任意文件读取/下载漏洞》:https://cloud.tencent.com/developer/article/1933531 (目录遍历与任意文件读取类漏洞的成因、危害与常见中间件的防范配置背景资料)

Wayyt 5小时前
最新评论