红盟发卡系统 /module/phpinfo 信息泄露漏洞复现

Wayyt  1小时前

红盟发卡系统 /module/phpinfo 信息泄露漏洞复现

0x00 背景概述

红盟发卡系统(公开资料中亦称红盟云卡)是一款用于虚拟商品在线售卖的发卡管理系统,支持多规格商品、订单推送等电商化功能,常见于个人站长与中小商户的自动发卡场景。公开资料介绍该系统基于 ThinkPHP 框架开发,采用模块化的 URL 路由结构。

2024 年 6 月披露的这条问题指向系统的一个调试类入口:直接访问 /module/phpinfo 路径即可打开完整的 PHP phpinfo() 信息页面。该页面未做任何访问控制,未认证的远程攻击者只需一个 GET 请求就能读取服务器的 PHP 版本、已加载扩展、环境变量、绝对路径、服务器配置等大量敏感信息。评估 CVSS 得分 5.3。

0x01 漏洞成因

phpinfo() 是 PHP 提供的标准调试函数,输出内容涵盖:PHP 版本与编译选项、所有已加载模块及各自配置、$_SERVER/$_ENV 环境变量(可能包含数据库账号、API Key 等注入的环境凭据)、Web 根目录与脚本绝对路径、HTTP 请求头原文、Cookie 与 Session 配置等。运维实践中一般只在排障时临时开启,且事后必须关闭——一旦调试页面残留在可公开访问的路由上,就构成典型的敏感信息泄露。

就本条漏洞而言,/module/phpinfo 这一 URL 形态表明系统中存在一个名为 module 的路由入口(或模块控制器),其中注册了直接调用 phpinfo() 的处理逻辑,且未挂接任何登录态校验(推断,服务端实现未公开)。验证脚本对 /module/phpinfo 发起 GET 请求后,响应状态码 200、正文含 PHP Version 字样,即命中 phpinfo 页面的标准特征,说明该入口默认对外开放。

从公开披露脉络看,该发卡系统此后还陆续暴露出反序列化远程命令执行等多个更严重的问题,/module/phpinfo 泄露的服务器路径、扩展列表等信息恰好可以为这类后续利用提供精确的指纹与路径线索,属于典型的"低危入口为高危利用铺路"。

0x02 影响范围

  • 影响产品:红盟发卡系统(红盟云卡,基于 ThinkPHP 框架的发卡系统,此框架背景为公开资料所述)。
  • 受影响版本:记录中未登记具体版本,公开渠道未检索到官方公告或 CVE/CNVD 编号,无法核实版本边界,此处不做断言。
  • 识别特征:站点页面正文包含 assets/shop/dist/uaredirect.js 引用。
  • 触发条件:/module/phpinfo 可匿名访问即触发,无需账号凭据。
  • 危害:泄露 PHP 版本、模块清单、环境变量、绝对路径等服务器指纹信息,可被用于精准匹配后续漏洞利用条件。

0x03 复现环境

复现需要:一台可访问的红盟发卡系统实例(识别特征见 0x02),以及任意能发 HTTP GET 请求的工具(curl、Burp Suite、浏览器均可)。利用过程为单次 GET 请求,无认证、无前置步骤。建议在授权的隔离环境中验证。

0x04 复现过程

第一步:发送请求。 直接向目标站点的 /module/phpinfo 发起 GET 请求。完整请求包如下:

GET /module/phpinfo HTTP/1.1
Host: 192.0.2.30

请求不携带任何 Cookie、Token 或附加头,与"未认证即可利用"的定性一致。整个过程没有参数需要构造,这是本条漏洞利用面最简单的地方——问题不在于请求多精巧,而在于调试入口本不该暴露。

第二步:判定漏洞存在。 若响应状态码为 200,且响应体中包含 PHP Version 字符串,即可判定漏洞存在——此时响应体就是一个完整的 phpinfo 输出页面,包含版本号、模块表、环境变量表等全部调试信息。

第三步:提取敏感信息。 在回显的 phpinfo 页面中,可依次查看:PHP Version 区块确认服务端 PHP 具体版本;Loaded Modules 表获取已加载扩展清单;Environment$_SERVER 区块检查是否存在数据库连接串、密钥类环境变量;_SERVER["DOCUMENT_ROOT"]sc ript_FILENAME 等条目获取站点在服务器上的绝对路径。这些信息组合起来,足以支撑对目标系统更深入的漏洞匹配与利用规划。

复现结果:在存在漏洞的实例上,该请求稳定返回 phpinfo 页面并命中判定特征,与记录中"访问特定 URL 可以查看 phpinfo 信息"的定性一致。

0x05 参考信息

1. 公开披露页:https://nosec.org/home/detail/6066.html

说明:本文利用链与请求包依据验证脚本及既有记录整理;服务端路由实现细节与受影响版本边界未经官方核实,相应表述已标注为推断。文中涉及的框架背景为公开资料所述,未附卡外链接。

最新评论

昵称
邮箱
提交评论