EMLOG漏洞 | 敏感信息泄漏phpinfo-代码审计

来源:互联网 发布:阿里云公网ip访问不了 编辑:程序博客网 时间:2024/06/07 10:03

   Emlog是一款个人博客系统,使用的人还是非常多的,小巧方便,对于个人站长来说是一个建站的不错选择。今天要公布一个危害轻微的漏洞:phpinfo暴露敏感信息

  其实这个漏洞也不算什么吧,以后视情况(得到官方授权后)公布一些高危的漏洞,也欢迎大家持续关注DYBOY的博客。

  闲话不多说,首先看看漏洞出现的位置:


phpinfo暴露敏感信息

如上图,我们只要构造如下的URL:

    http://www.test.com:81/admin/index.php?action=phpinfo

直接访问:


访问出现phpinfo

漏洞触发条件:

    1.需要登陆(至少是网站的会员/作者权限)


解决方法:

1.此处获取phpinfo的信息应该是网站后台需要的,我们把这个函数(上图红线方框内代码)删除即可;

2.限制权限(仅允许管理员),则修改为如下代码:

//phpinfo()if ($action == 'phpinfo') {if (ROLE == ROLE_ADMIN){@phpinfo() OR emMsg("phpinfo函数被禁用!");}else{emMsg('权限不足!','./');}}


修改后代码

阅读全文
'); })();
1 0
原创粉丝点击
热门IT博客
热门问题 老师的惩罚 人脸识别 我在镇武司摸鱼那些年 重生之率土为王 我在大康的咸鱼生活 盘龙之生命进化 天生仙种 凡人之先天五行 春回大明朝 姑娘不必设防,我是瞎子 英雄杀商鞅 商鞅的妻子 商鞅后代 商鞅的儿子 商鞅简介 商鞅后人 商鞅之子 商鞅老婆 白起确实是商鞅之子 商鞅立木故事 大秦商鞅之我有藏书阁 商鞅怎么死的 商鞅为什么被车裂 商鞅立木译文 商鞅变法历史作用 商鞅之死稿件 商鞅立木取信 商鞅立木取信的故事 商鞅是哪国人 商鞅有没有后代 卫央 公孙鞅 商殃 卫泱 商秧 卫殃 卫秧 公孙秧 秦孝公暗示儿子杀商鞅 嬴驷为什么要杀商鞅 赢渠梁为何暗示儿子杀商鞅 商鲲 商鼎 商鼎秦兵 商鼎免费阅读 商鼎秦兵苏燕 啊嗯 啊衰 玩啊 痒啊 快点