当前位置:论坛首页 > BUG提交 > Linux面板

【奖励3000宝塔币】5.x 版本任意url 跳转漏洞

发表在 BUG提交2019-2-24 06:53 [复制链接] 2 9683

本帖最后由 sang8052 于 2019-2-25 22:30 编辑

5.x 版本使用web.py来运行面板的网页
然而在web.py 一直存在任意url跳转漏洞,经过测试,此漏洞在宝塔面板环境下得到复现



参考链接 https://www.leavesongs.com/PENETRATION/python-http-server-open-redirect-vulnerability.html


可能结果:造成网站seo排名下降
                  造成网站被防火墙拦截
                  造成法律纠纷等
漏洞复现:

访问 http://111.67.195.196:8888////static%2fcss%2f@www.example.com/..%2f 发现成功跳转到了www.example.com (测试服务器,任君访问!)
假如跳转后的网站是非法,危险网站...后果无需描述!



使用道具 举报 只看该作者 回复
发表于 2019-2-25 12:31:12 | 显示全部楼层
可以。很强。奖励3000宝塔币
使用道具 举报 回复 支持 反对
发表于 2019-2-25 22:31:24 | 显示全部楼层
感觉这个旧版本的bug不好修啊
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

普通问题处理

论坛响应时间:72小时

问题处理方式:排队(仅解答)

工作时间:白班:9:00 - 18:00

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

立即付费处理

工作时间:09:00至24:00

快速回复 返回顶部 返回列表