当前位置: 首页 > news >正文

贵州网站建设费用在线构建网站

贵州网站建设费用,在线构建网站,wordpress支持支付宝,亿速云官网V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞#xff0c;由于部分鉴权代码于v1.6.1版本进行了修改#xff0c;鉴权方式变为从Redis中获取缓存判定是否存在可以调用… V2Board Admin.php 越权访问漏洞 漏洞描述 V2board面板 Admin.ph…V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞由于部分鉴权代码于v1.6.1版本进行了修改鉴权方式变为从Redis中获取缓存判定是否存在可以调用… V2Board Admin.php 越权访问漏洞 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞由于部分鉴权代码于v1.6.1版本进行了修改鉴权方式变为从Redis中获取缓存判定是否存在可以调用接口导致任意用户都可以调用管理员权限的接口获取后台权限 漏洞影响 V2Board v1.6.1 网络测绘 title“V2Board” 漏洞复现 对比代码更新部分 与之前的代码相比较鉴权在 v1.6.1 版本可以通过 auth_data 或 authorizetion 字段来实现验证 ?php namespace App\Http\Middleware; use Closure; use Illuminate\Support\Facades\Cache; class Admin { /** * Handle an incoming request. * * param \Illuminate\Http\Request $request * param \Closure $next * return mixed */ public function handle($request, Closure $next) { $authorization $request-input(auth_data) ?? $request-header(authorization); if (!$authorization) abort(403, 未登录或登陆已过期); $authData explode(:, base64_decode($authorization)); if (!Cache::has($authorization)) { if (!isset($authData[1]) || !isset($authData[0])) abort(403, 鉴权失败请重新登入); $user \App\Models\User::where(password, $authData[1]) -where(email, $authData[0]) -select([ id, email, is_admin, is_staff ]) -first(); if (!$user) abort(403, 鉴权失败请重新登入); if (!$user-is_admin) abort(403, 鉴权失败请重新登入); Cache::put($authorization, $user-toArray(), 3600); } $request-merge([ user Cache::get($authorization) ]); return $next($request); } } 可以发现主要要通过两次逻辑实现验证一个是存在 header 中的 authorization 参数再一个是校验 authorizations 是否存在于 Redis缓存中的 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/a6d8ae0839dd4b858c21c5b2fa068a99.png) 在登陆验证的代码中成功使用 email 和 password 登陆后会返回 token 和 auth_data ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/218a3910da6e4d968394d6d6112ed644.png) 同时 auth_data 会缓存于 Redis 中 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/8ebd412b191840f3ab244c5a847bb047.png) 由于 Admin.php 文件中只验证了 authrization 是否在 Redis的缓存中所以当注册任意一个用户进行登陆后获取到 auth_data 就可以任意调用 管理员的接口 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/cb15d375928e40b98ec75b99fe81c481.png) ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/d331bc1cb44a4b7e9bea29f16d6ac66e.png)
http://www.hkea.cn/news/14486805/

相关文章:

  • 程序_做彩票源码网站开发猪八戒网仿照哪个网站做的
  • 网站开发 维护岗位职责做网站的边框
  • 门户网站开发工具软件微博推广技巧
  • 网站建设seo方案wordpress怎么写描述
  • 网站开发得花多少钱网页制作怎么添加视频
  • 做教学的视频网站有哪些电商排行榜10强
  • 东莞网站开发公司哪家好wordpress纯代码添加海报
  • 漳州城乡建设局网站首页12380网站建设
  • ftp媒体库wordpress宁波seo网站排名优化公司
  • 云南电商网站开发在线设计logo图案免费
  • 苏州建站公司优搜苏州聚尚网络苏州市网站建设培训班
  • 网站上传办法门诊部网站建设
  • 环保局 网站建设淘宝摄影培训推荐
  • 五个常见的电子商务网站网址优秀的个人网站
  • 旅游网站网页设计图片广西建设安全员证查询网站
  • 桂林卖手机网站哪里接单做网站
  • 贾汪徐州网站开发龙岩网站建设设计服务
  • 西乡移动网站建设天津线上推广公司哪个好
  • 微信网页上的网站怎么做浏览器网页版进入
  • 网站 信用卡支付接口装饰公司logo
  • 龙岩网站设计 贝壳下拉姑苏美食标题网页设计素材
  • 百度网站免费优化软件下载wordpress分类标签插件
  • 网站安全设置教程公司展厅
  • 小白自己做网站快速建站哪个平台好
  • 企业网站的维护工作要怎么做网站开发实训的心得
  • 政务信息公开和网站建设自评听说上海又要封了
  • 福州 网站建设 快搜网络创意网站
  • 江西省美丽乡村建设公布网站天元建设集团有限公司单位代码
  • 广州网站设计成功柚米企业运营策划公司
  • 牡丹区建设局网站专业做网站 台州玉环