当前位置: 首页 > news >正文

外贸英文建站seo营销策划

外贸英文建站,seo营销策划,做设计的搜素材上什么网站,汕头论坛建站模板CVE-2023-23752:Joomla未授权访问漏洞复现 前言 本次测试仅供学习使用,如若非法他用,与本文作者无关,需自行负责!!! 一.Openfire简介 Joomla是一个免费的开源内容管理系统(CMS&a…

CVE-2023-23752:Joomla未授权访问漏洞复现

前言

本次测试仅供学习使用,如若非法他用,与本文作者无关,需自行负责!!!

一.Openfire简介

Joomla是一个免费的开源内容管理系统(CMS),允许用户构建网站和在线应用程序。它于 2005 年首次发布,此后成为最受欢迎的 CMS 平台之一,为全球数百万个网站提供支持。

二.漏洞简述

在 Joomla! 4.0.0 到 4.2.7 中发现了一个问题。不正确地访问检查允许对 Web 服务终结点进行未经授权的访问。

三.漏洞原理

CVE-2023-23752 是身份验证绕过,导致 Joomla 信息泄露。

四.影响版本

4.0.0 <= Joomla <= 4.2.7

五.环境搭建

在kali的docker中搭建vulhub进行漏洞复现
clone项目:

 sudo git clone https://github.com/vulhub/vulhub.git

在这里插入图片描述在/joomla/CVE-2023-23752/目录,用下面的命令下载并启动:

sudo docker-compose up -d

在这里插入图片描述搞定,查看环境:

sudo docker-compose ps

在这里插入图片描述看到端口,这里是8080。

在浏览器上访问http://your-ip:8080

进入环境,说明配置成功了,接下来就可以开始愉快的漏洞复现了:

在这里插入图片描述

六.漏洞复现

Joomla 大致有三个路由入口,分别是:

根目录的index.php(用户访问文章)
根目录的administrator/index.php(管理员管理)
根目录的api/index.php(开发者爱好的Rest API)

未授权的接口正是第三个入口,因此受影响范围为 Joomla4.0.0——Joomla4.2.7(Rest API 4.x正式开发)
1.漏洞利用
此问题是由属性覆盖问题引起的,攻击者可以使用 public=true 以绕过授权检查。
例如,通过以下POC1公开所有配置,包括MySQL用户名和密码:
POC1(GET)

http://your-ip:8080/api/index.php/v1/config/application?public=true

在这里插入图片描述在这里插入图片描述POC2(GET)

http://your-ip:8080/api/index.php/v1/users?public=true

通过以以上POC公开所有用户信息,包括电子邮件:
在这里插入图片描述
我们发现了用户信息以及用户电子邮件。

七.修复建议

目前官方已发布安全版本修复此漏洞,建议存在风险的用户及时升级到安全版本。
安全版本:Joomla >= 4.2.8

下载链接:

https://downloads.joomla.org/
http://www.ds6.com.cn/news/89685.html

相关文章:

  • 淘宝实时优惠券网站怎么做的太原百度seo排名
  • 用vs2015做网站抖音营销
  • 关键词网站建设公司营销技巧
  • wordpress怎么建站第三方推广平台
  • 西安网站建设报价北京网络优化
  • 网站建设企业类型是什么钟南山今天感染新冠了
  • 为什么要建设网站北京软件培训机构前十名
  • 临沂网站建设培训班站长全网指数查询
  • 深圳做兼职的网站太原网站推广排名
  • 做商城网站需要在北京注册公司吗外贸seo建站
  • 有哪些网站做的符合企业风格渠道推广费用咨询
  • 免费做网站哪家好百度收录网站要多久
  • 网上哪里可以免费学编程aso优化推广公司
  • 湖北省电力建设三公司网站程序员培训班要多少钱
  • 电子商务网站的设计要素上海谷歌优化
  • 当前网站开发什么语言广州网站seo
  • 建筑工程网络计划方法徐州seo管理
  • 资讯网站的好处电子商务seo是什么意思
  • 广西建设科技与建筑节能协会网站百度大搜推广开户
  • 青岛有没有专门做淘宝网站seo技术快速网站排名
  • 网络营销有什么新的变化浙江seo技术培训
  • 淄博做网站的推广软件下载
  • 做时时彩网站微信平台苏州seo
  • 做装修网站多少钱深圳seo推广
  • 厦门大型服装商城网站建设淘宝seo是什么意思
  • 做网站公司需要什么职位靠谱的免费建站
  • 简洁企业网站优化关键词的方法包括
  • 网站开发需要经费么在哪里可以免费自学seo课程
  • 猎头公司是什么优化大师绿色版
  • wordpress functions.php深圳百度关键字优化