远程未授权访问漏洞(CVE-2024-23692)

职场   2024-11-26 00:02   河南  

===================================

免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。个人微信:ivu123ivu

0x01 工具介绍

CVE-2024-23692 是影响 Rejetto HTTP File Server(HFS)2.3m 及之前版本的模板注入漏洞。该漏洞允许远程未授权的攻击者通过发送特制的 HTTP 请求,在受影响的系统上执行任意命令。

0x02 安装与使用

漏洞原理: HFS 在处理 HTTP 响应时使用了默认模板,其中包含了来自请求的搜索查询参数。由于这些参数未被正确转义,导致服务器端模板注入(SSTI)漏洞的产生。攻击者可以通过精心构造的请求,利用未转义的符号和宏,注入任意命令并在服务器上执行。

危害: 成功利用该漏洞的攻击者可以在受影响的服务器上执行任意代码,可能导致以下后果:

  • 数据泄露: 攻击者可能访问或窃取敏感信息。

  • 数据篡改: 攻击者可能修改或删除重要数据。

  • 服务中断: 攻击者可能导致服务器崩溃或拒绝服务。

  • 恶意软件部署: 攻击者可能在服务器上安装恶意软件,如勒索软件或挖矿程序。

由于 HFS 2.3m 版本已不再受官方支持,建议用户升级至 HFS 3.x 版本以避免受到该漏洞的影响。

0x03 项目链接下载
1、点击阅读原文,从原项目地址下载。
2、网盘下载链接:https://pan.quark.cn/s/0f86a7e06bef


· 今 日 推 荐 ·


给大家 0 元申请到了几张「极客时间 VIP 7 天畅学卡」,全场 300+ 体系课、1600+ 技术案例免费看!数量有限,抓紧领取哦

以下内容全免费:

1、专栏随便看:300+技术专栏,想学啥学啥。

2、案例课全开放:1600+实战案例,让你技能飞升。

3、大会视频免费享:价值20000+的行业大会,一网打尽。

Web安全工具库
将一些好用的红队工具、蓝队工具及自己的学习笔记分享给大家。。。
 最新文章