煙雨行舟之easySNS極簡社區_V1.6代碼審計

漏洞說明:easySNS極簡社區1.6版存在任意遠程文件本地化漏洞,在進行遠程文件下載的過程中沒有進行黑名單校驗,導致可以下載任意遠程文件進行本地化。     代碼審計過程: 根據漏洞可能觸發的函數名,全局搜索getImage,getPic,下載等等關鍵字,通過搜索下載找到函數位置。/app/common.func.php 通過getImage函數進行遠程圖片本地化: 上述代碼中獲取到遠程文件地址
相關文章
相關標籤/搜索