前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Thinkadmin v6任意文件读取漏洞 (CVE-2020-25540)

Thinkadmin v6任意文件读取漏洞 (CVE-2020-25540)

作者头像
洛米唯熊
发布2022-02-15 10:18:32
1.2K0
发布2022-02-15 10:18:32
举报
文章被收录于专栏:洛米唯熊洛米唯熊

0x00:漏洞简介:

ThinkAdmin是一套基于ThinkPHP框架的通用后台管理系统,ThinkAdmin 的权限管理基于标准RBAC简化而来,去除了繁杂的节点管理,使得权限管理起来更简单,具体包含节点管理、权限管理、菜单管理、用户管理.

ThinkAdmin 6版本存在路径遍历漏洞.攻击者可利用该漏洞通过GET请求编码参数任意读取远程服务器上的文件.

0x01漏洞成因:

Update.php中的函数方法未授权,可直接函数可直接调用.导致漏洞产生.

0x02影响范围:

Thinkadmin版本小于 ≤ 2020.08.03.01

0x03漏洞复现:

0x04修复建议:

升级最新版本

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2020-09-24,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 洛米唯熊 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档