1.3K Star 6.4K Fork 2.2K

GVPKarson / FastAdmin

 / 详情

对lang语言文件屏蔽某些请求

已完成
创建于  
2024-04-02 09:27

类型

建议屏蔽掉某些单独请求lang语言文件的请求。

现象

当请求 https://www.abc.com/index/ajax/lang?lang=..//..//application/database 时,会允许攻击者读取敏感信息,构成信息泄露和运行安全风险。(www.abc.com 是举例的域名)

期望结果

屏蔽这些单独的语言请求,对这些非由本域名发出的语言请求进行屏蔽处理,或者不返回。

环境

(请详细说明一下你的运行环境)

  • 操作系统(Linux/Windows/Other):?
  • Web Server(NGINX/Apache/Other):?
  • PHP 版本(7.2/7.3/7.4/8.0/8.1/8.2/Other):?
  • MySQL 版本(5.6/5.7/8.0/Other):?
  • 服务器面板(BT/phpStudy/XAMPP/其他/无):?
  • FastAdmin 版本:所有版本
  • 浏览器(Chrome/IE/Edge/其他):?
  • 报错信息:?

评论 (3)

lvjunlin 创建了任务

你好,关于 Issue 中提到的 lang 漏洞问题是已经修复了的,关于如何优化返回可能需要贵司的技术工程师根据项目需求来进行优化处理,如有好的建议可以一起讨论。

同时我们也会请我们的技术工程师一起看看,请耐心等待。

FastAdmin 安全公告
https://www.fastadmin.net/news.html?category=36

建伟F4nniu 修改了描述

可否告知是哪个安全公告?

请检查你的FastAdmin版本,上述链接中涉及到的所有安全公告请务必全部修复。

建伟F4nniu 任务状态待办的 修改为已完成

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(3)
1140218 f4nniu 1612326403 10933 karson 1578914737
PHP
1
https://gitee.com/karson/fastadmin.git
git@gitee.com:karson/fastadmin.git
karson
fastadmin
FastAdmin

搜索帮助