宏电 H8922 后台任意文件读取漏洞 #CVE-2021-28152

漏洞描述

宏电 H8922 后台存在任意文件读取漏洞,低权限用户通过漏洞可以获取任意文件内容。

漏洞影响

宏电 H8922

网络测绘

app:”Hongdian H8922 Industrial Router”

漏洞复现

登录后台(存在访客用户默认账号密码 guest/guest)

漏洞存在于 log_download.cgi 文件中

20240320005537194-hd-7.b8dd71a7_2024-03-20_00-55-21 (1)

使用type参数读取文件并下载日志给用户,使用 ../../ 可以跳转根目录读取任意文件

20240320005613746-hd-8.396d6d50_2024-03-20_00-55-59 (1)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容