===================================
0x01 工具介绍
CVE-2024-23692 是影响 Rejetto HTTP File Server(HFS)2.3m 及之前版本的模板注入漏洞。该漏洞允许远程未授权的攻击者通过发送特制的 HTTP 请求,在受影响的系统上执行任意命令。
0x02 安装与使用
漏洞原理: HFS 在处理 HTTP 响应时使用了默认模板,其中包含了来自请求的搜索查询参数。由于这些参数未被正确转义,导致服务器端模板注入(SSTI)漏洞的产生。攻击者可以通过精心构造的请求,利用未转义的符号和宏,注入任意命令并在服务器上执行。
危害: 成功利用该漏洞的攻击者可以在受影响的服务器上执行任意代码,可能导致以下后果:
数据泄露: 攻击者可能访问或窃取敏感信息。
数据篡改: 攻击者可能修改或删除重要数据。
服务中断: 攻击者可能导致服务器崩溃或拒绝服务。
恶意软件部署: 攻击者可能在服务器上安装恶意软件,如勒索软件或挖矿程序。
由于 HFS 2.3m 版本已不再受官方支持,建议用户升级至 HFS 3.x 版本以避免受到该漏洞的影响。
· 今 日 推 荐 ·
给大家 0 元申请到了几张「极客时间 VIP 7 天畅学卡」,全场 300+ 体系课、1600+ 技术案例免费看!数量有限,抓紧领取哦
以下内容全免费:
1、专栏随便看:300+技术专栏,想学啥学啥。
2、案例课全开放:1600+实战案例,让你技能飞升。
3、大会视频免费享:价值20000+的行业大会,一网打尽。