漏洞概述 漏洞类型:本地文件包含(LFI) 漏洞描述:在线书店应用程序的管理界面存在本地文件包含(LFI)漏洞。该漏洞允许经过身份验证的攻击者通过滥用PHP流包装器读取任意PHP源文件。 受影响组件:管理界面 参数: 示例: 影响范围 读取任意本地应用文件 披露专有应用源代码 揭示认证和授权逻辑 获取数据库相关实现细节 发现其他漏洞,如SQL注入和不安全的文件处理 暴露敏感配置信息 促进进一步的应用程序妥协 修复方案 实施严格的白名单验证:对所有文件包含操作实施严格的白名单验证。 避免直接使用用户控制的输入:避免在 语句中直接使用用户控制的输入。 禁用不必要的PHP流包装器:尽可能禁用不必要的PHP流包装器。 限制可访问的文件:将可访问的文件限制为预定义的应用程序页面。 验证和清理所有文件包含参数:验证和清理所有文件包含参数。 实施集中访问控制检查:对管理功能实施集中访问控制检查。 概念验证(PoC) 请求: 结果: 应用程序返回Base64编码的PHP源代码,解码后揭示 的完整内容。 其他信息 CWE分类: - CWE-98: 在PHP程序中不正确地控制Include/Require语句的文件名 - CWE-829: 从不受信任的控制域包含功能 严重性:中等 CVSS v3.1向量: CVSS评分:4.9(中等) 如果易受攻击的功能对较低权限用户变得可访问,严重性可能会显著增加。