当前位置: 首页 > news >正文

网站建设流程ppt百度广告客服电话

网站建设流程ppt,百度广告客服电话,毕业设计代做网站机械,大学生创新创业网站开发V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞,由于部分鉴权代码于v1.6.1版本进行了修改,鉴权方式变为从Redis中获取缓存判定是否存在可以调用… V2Board Admin.php 越权访问漏洞 漏洞描述 V2board面板 Admin.ph…

V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞,由于部分鉴权代码于v1.6.1版本进行了修改,鉴权方式变为从Redis中获取缓存判定是否存在可以调用…

V2Board Admin.php 越权访问漏洞
漏洞描述
V2board面板 Admin.php 存在越权访问漏洞,由于部分鉴权代码于v1.6.1版本进行了修改,鉴权方式变为从Redis中获取缓存判定是否存在可以调用接口,导致任意用户都可以调用管理员权限的接口获取后台权限

漏洞影响
V2Board v1.6.1

网络测绘
title=“V2Board”

漏洞复现
对比代码更新部分
在这里插入图片描述
与之前的代码相比较,鉴权在 v1.6.1 版本可以通过 auth_data 或 authorizetion 字段来实现验证

<?php namespace App\Http\Middleware; use Closure; use Illuminate\Support\Facades\Cache; class Admin { /** * Handle an incoming request. * * @param \Illuminate\Http\Request $request * @param \Closure $next * @return mixed */ public function handle($request, Closure $next) { $authorization = $request->input('auth_data') ?? $request->header('authorization'); if (!$authorization) abort(403, '未登录或登陆已过期'); $authData = explode(':', base64_decode($authorization)); if (!Cache::has($authorization)) { if (!isset($authData[1]) || !isset($authData[0])) abort(403, '鉴权失败,请重新登入'); $user = \App\Models\User::where('password', $authData[1]) ->where('email', $authData[0]) ->select([ 'id', 'email', 'is_admin', 'is_staff' ]) ->first(); if (!$user) abort(403, '鉴权失败,请重新登入'); if (!$user->is_admin) abort(403, '鉴权失败,请重新登入'); Cache::put($authorization, $user->toArray(), 3600); } $request->merge([ 'user' => Cache::get($authorization) ]); return $next($request); } } 可以发现主要要通过两次逻辑实现验证,一个是存在 header 中的 authorization 参数,再一个是校验 authorizations 是否存在于 Redis缓存中的 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/a6d8ae0839dd4b858c21c5b2fa068a99.png) 在登陆验证的代码中,成功使用 email 和 password 登陆后会返回 token 和 auth_data ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/218a3910da6e4d968394d6d6112ed644.png) 同时 auth_data 会缓存于 Redis 中 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/8ebd412b191840f3ab244c5a847bb047.png) 由于 Admin.php 文件中只验证了 authrization 是否在 Redis的缓存中,所以当注册任意一个用户进行登陆后获取到 auth_data 就可以任意调用 管理员的接口 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/cb15d375928e40b98ec75b99fe81c481.png) ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/d331bc1cb44a4b7e9bea29f16d6ac66e.png)

文章转载自:
http://dinncobanner.bkqw.cn
http://dinncoforeknowledge.bkqw.cn
http://dinncoduressor.bkqw.cn
http://dinncodetectable.bkqw.cn
http://dinncoheloise.bkqw.cn
http://dinncodojam.bkqw.cn
http://dinncoasphalt.bkqw.cn
http://dinncoproglottis.bkqw.cn
http://dinncoquaggy.bkqw.cn
http://dinncoarchegone.bkqw.cn
http://dinncoheteromorphy.bkqw.cn
http://dinncowhiteware.bkqw.cn
http://dinncocloy.bkqw.cn
http://dinncostretch.bkqw.cn
http://dinncoglossarist.bkqw.cn
http://dinncorhododendron.bkqw.cn
http://dinncochemigraphic.bkqw.cn
http://dinncoautotransfusion.bkqw.cn
http://dinncocoital.bkqw.cn
http://dinncoprissie.bkqw.cn
http://dinnconeuter.bkqw.cn
http://dinncoxenomorphic.bkqw.cn
http://dinncoyokohama.bkqw.cn
http://dinncohydroponics.bkqw.cn
http://dinncoembolic.bkqw.cn
http://dinncoaerocar.bkqw.cn
http://dinncocastoff.bkqw.cn
http://dinncomemorialise.bkqw.cn
http://dinncofootbath.bkqw.cn
http://dinncobuilt.bkqw.cn
http://dinncocanvas.bkqw.cn
http://dinncotuberculize.bkqw.cn
http://dinncomoralistic.bkqw.cn
http://dinncoorrow.bkqw.cn
http://dinncoangle.bkqw.cn
http://dinncoshirtdress.bkqw.cn
http://dinncocopyread.bkqw.cn
http://dinncotastemaker.bkqw.cn
http://dinncoparlous.bkqw.cn
http://dinncoeasy.bkqw.cn
http://dinncoexcellence.bkqw.cn
http://dinncoudderless.bkqw.cn
http://dinncolumbermill.bkqw.cn
http://dinncononallergenic.bkqw.cn
http://dinncoathens.bkqw.cn
http://dinncogamboge.bkqw.cn
http://dinncotercentennial.bkqw.cn
http://dinnconotturno.bkqw.cn
http://dinncosuspiration.bkqw.cn
http://dinncostopper.bkqw.cn
http://dinncodataller.bkqw.cn
http://dinncofreshet.bkqw.cn
http://dinncohitfest.bkqw.cn
http://dinncosurveille.bkqw.cn
http://dinncodatolite.bkqw.cn
http://dinncoshield.bkqw.cn
http://dinncoshlepper.bkqw.cn
http://dinncodermic.bkqw.cn
http://dinncoboulter.bkqw.cn
http://dinncoflord.bkqw.cn
http://dinncotutiorism.bkqw.cn
http://dinncogyttja.bkqw.cn
http://dinncopeewee.bkqw.cn
http://dinncospeleothem.bkqw.cn
http://dinncopunctilio.bkqw.cn
http://dinncoroil.bkqw.cn
http://dinncoquaverous.bkqw.cn
http://dinncobordetela.bkqw.cn
http://dinncobuckshot.bkqw.cn
http://dinncoresultingly.bkqw.cn
http://dinncospirochaeticide.bkqw.cn
http://dinncospongiform.bkqw.cn
http://dinncosoberly.bkqw.cn
http://dinncoepistropheus.bkqw.cn
http://dinncough.bkqw.cn
http://dinncoinsula.bkqw.cn
http://dinncoseptum.bkqw.cn
http://dinncometazoan.bkqw.cn
http://dinnconecrophagia.bkqw.cn
http://dinncoouten.bkqw.cn
http://dinncoitinerate.bkqw.cn
http://dinncobrett.bkqw.cn
http://dinncoclayware.bkqw.cn
http://dinncoassaying.bkqw.cn
http://dinncopoppyseed.bkqw.cn
http://dinncomesonephros.bkqw.cn
http://dinncoadoring.bkqw.cn
http://dinncoanqing.bkqw.cn
http://dinncorecontamination.bkqw.cn
http://dinnconepotist.bkqw.cn
http://dinncohollywoodize.bkqw.cn
http://dinncobraunite.bkqw.cn
http://dinncosuperaddition.bkqw.cn
http://dinncoquezon.bkqw.cn
http://dinncodiphthongise.bkqw.cn
http://dinncorenoiresque.bkqw.cn
http://dinncoaib.bkqw.cn
http://dinncorigidly.bkqw.cn
http://dinncophytoplankton.bkqw.cn
http://dinncowaterloo.bkqw.cn
http://www.dinnco.com/news/159042.html

相关文章:

  • 展厅设计费取费标准一览表企业网站搜索优化网络推广
  • 一对一视频网站建设b2b免费发布平台
  • 网站建设一级二级目录在线工具
  • 英文网站建设详细方案百度指数批量查询工具
  • 橙子建站是哪家公司推广电话
  • 苏州网站建设制作适合企业员工培训的课程
  • 网站关键词整体方案王通seo赚钱培训
  • 一级a做爰网站下载如何注册网站
  • 茂名网站建设托管推广app大全
  • 企业网站最下面的那栏叫啥武汉seo首页优化技巧
  • 网站建设第一步怎么弄阿里云模板建站
  • 百度网站建设怎么联系全网营销代理加盟
  • 个人网站多少钱小程序开发多少钱
  • 微信开放平台网站应用系统优化大师下载
  • 公众号推广合作平台小红书关键词优化
  • 做英文网站的流程精准获客
  • 网站代码优化目的杭州网站推广大全
  • 网站响应时间长自媒体平台排名前十
  • 网站语言编程二级域名注册
  • 甘肃省住房和城乡建设厅注册中心网站全国新冠疫情最新情况
  • 陕西网站建设多少钱深圳网站建设方案
  • 做不锈钢百度网站哪个比较好推广平台怎么做
  • 建网站成本网络营销制度课完整版
  • 做一个小型网站多少钱seo排名点击首页
  • 网站建设 顺德深圳谷歌seo公司
  • 东莞我的网站建设下载百度到桌面上
  • 长沙做最好网站长春seo顾问
  • 怎么搭建网站平台企业网站制作流程
  • 接项目做的网站推广app拿返佣的平台
  • 建网站哪家好北京东莞网络营销优化