支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2021-47749 基础信息
漏洞信息
                                        # YouPHPTube 7.8 目录遍历漏洞

N/A
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
YouPHPTube <= 7.8 - Directory Traversal
来源:美国国家漏洞数据库 NVD
漏洞描述信息
YouPHPTube <= 7.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to access arbitrary files by manipulating the 'lang' parameter in GET requests. Attackers can exploit the path traversal flaw in locale/function.php to include and view PHP files outside the intended directory by using directory traversal sequences.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
对路径名的限制不恰当(路径遍历)
来源:美国国家漏洞数据库 NVD
漏洞标题
YouPHPTube 路径遍历漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
YouPHPTube是YouPHPTube开源的一套基于PHP的视频网站系统。 YouPHPTube 7.8及之前版本存在路径遍历漏洞,该漏洞源于对GET请求中lang参数的操作不当,可能导致本地文件包含。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
路径遍历
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2021-47749 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2021-47749 的情报信息
  • 标题: YouPHPTube<= 7.8 - Multiple Vulnerabilities - PHP webapps Exploit -- 🔗来源链接

    标签:exploit

    神龙速读:
                                            ## 关键信息
    
    - **漏洞标题**: YouPHPTube <= 7.8 - Multiple Vulnerabilities
    - **EDB-ID**: 51101
    - **CVE**: N/A
    - **作者**: Rafael Pedrero
    - **类型**: WEBAPPS
    - **平台**: PHP
    - **日期**: 2023-03-28
    - **易受攻击的应用**: YouPHPTube
    - **漏洞类型**: LFI + Path Traversal, Reflected Cross-Site Scripting (XSS)
    - **CVSS v3**: 7.5 (LFI), 6.5 (XSS)
    - **CWE**: CWE-829, CWE-22 (LFI), CWE-79 (XSS)
    - **测试版本**: 7.8
    - **测试环境**: Windows 7, 10 using XAMPP
    
    ## 漏洞描述
    
    ### LFI + Path Traversal
    - **问题**: YouPHPTube v7.8允许未经授权的目录访问。
    - **参数**: "lang" 可以被修改并加载服务器上的PHP文件。
    - **利用示例**: `http://127.0.0.1/youphptube/?lang=../phpinfo`
    
    ### Reflected Cross-Site Scripting (XSS)
    - **问题**: YouPHPTube 7.8及以下版本未充分编码用户控制的输入,导致通过 `redirectUri` 参数的反射型XSS漏洞。
    - **利用示例**: `http://localhost/<YouPHPTube_path_directory>/signup?redirectUri="()%26%25<ScRipt>alert(1)</ScRipt>`
                                            
    YouPHPTube<= 7.8 - Multiple Vulnerabilities - PHP webapps Exploit
  • https://web.archive.org/web/20170506141644/https://www.youphptube.com/product
  • 标题: YouPHPTube <= 7.8 - Directory Traversal | Advisories | VulnCheck -- 🔗来源链接

    标签:third-party-advisory

    神龙速读:
                                            从该网页截图中,可以获取到以下关于漏洞的关键信息:
    
    - **Advisories**: YouPHPtube <= 7.8 - Directory Traversal
    
    - **SEVERITY**: \[
      \text{HIGH}
    \]
    
    - **DATE**: \
      January 13, 2026
    
    - **AFFECTING**: \
      - YouPHPtube <= 7.8
    
    - **CVE**: \[
      \text{CVE-2021-47749} \, \mathrm{CVE}
    \]
    
    - **CWE**: \[
      \text{CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')}
    \]
    
    - **CVSS**: \
      9.1/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
    
    - **URLS**: \
      - <https://www.exploitdb.com/exploits/51101> \
      - [Archived YouPHPtube Homepage](https://web.archive.org/web/20210125140541/https://www.youphp.com/)
    
    - **CREDIT**: \
      Rafael Pedrero
    
    - **DESCRIPTION**: \
      YouPHPtube <= 7.8 contains a local file inclusion vulnerability that allows unauthenticated attackers to access arbitrary files by manipulating the 'lang' parameter in GET requests. Attackers can exploit the path traversal flaw in locale/function.php to include and view PHP files outside the intended directory by using directory traversal sequences.
                                            
    YouPHPTube <= 7.8 - Directory Traversal | Advisories | VulnCheck
  • https://nvd.nist.gov/vuln/detail/CVE-2021-47749
四、漏洞 CVE-2021-47749 的评论
匿名用户
2026-01-15 06:09:08

Zaproxy alias impedit expedita quisquam pariatur exercitationem. Nemo rerum eveniet dolores rem quia dignissimos.


发表评论