当前位置: 首页 > news >正文

烟台网站建设设计开发网站建设技术哪些内容

烟台网站建设设计开发,网站建设技术哪些内容,百度搜索 网站图片,互联网站账户e服务平台V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞#xff0c;由于部分鉴权代码于v1.6.1版本进行了修改#xff0c;鉴权方式变为从Redis中获取缓存判定是否存在可以调用… V2Board Admin.php 越权访问漏洞 漏洞描述 V2board面板 Admin.ph…V2Board Admin.php 越权访问漏洞 ## 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞由于部分鉴权代码于v1.6.1版本进行了修改鉴权方式变为从Redis中获取缓存判定是否存在可以调用… V2Board Admin.php 越权访问漏洞 漏洞描述 V2board面板 Admin.php 存在越权访问漏洞由于部分鉴权代码于v1.6.1版本进行了修改鉴权方式变为从Redis中获取缓存判定是否存在可以调用接口导致任意用户都可以调用管理员权限的接口获取后台权限 漏洞影响 V2Board v1.6.1 网络测绘 title“V2Board” 漏洞复现 对比代码更新部分 与之前的代码相比较鉴权在 v1.6.1 版本可以通过 auth_data 或 authorizetion 字段来实现验证 ?php namespace App\Http\Middleware; use Closure; use Illuminate\Support\Facades\Cache; class Admin { /** * Handle an incoming request. * * param \Illuminate\Http\Request $request * param \Closure $next * return mixed */ public function handle($request, Closure $next) { $authorization $request-input(auth_data) ?? $request-header(authorization); if (!$authorization) abort(403, 未登录或登陆已过期); $authData explode(:, base64_decode($authorization)); if (!Cache::has($authorization)) { if (!isset($authData[1]) || !isset($authData[0])) abort(403, 鉴权失败请重新登入); $user \App\Models\User::where(password, $authData[1]) -where(email, $authData[0]) -select([ id, email, is_admin, is_staff ]) -first(); if (!$user) abort(403, 鉴权失败请重新登入); if (!$user-is_admin) abort(403, 鉴权失败请重新登入); Cache::put($authorization, $user-toArray(), 3600); } $request-merge([ user Cache::get($authorization) ]); return $next($request); } } 可以发现主要要通过两次逻辑实现验证一个是存在 header 中的 authorization 参数再一个是校验 authorizations 是否存在于 Redis缓存中的 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/a6d8ae0839dd4b858c21c5b2fa068a99.png) 在登陆验证的代码中成功使用 email 和 password 登陆后会返回 token 和 auth_data ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/218a3910da6e4d968394d6d6112ed644.png) 同时 auth_data 会缓存于 Redis 中 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/8ebd412b191840f3ab244c5a847bb047.png) 由于 Admin.php 文件中只验证了 authrization 是否在 Redis的缓存中所以当注册任意一个用户进行登陆后获取到 auth_data 就可以任意调用 管理员的接口 ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/cb15d375928e40b98ec75b99fe81c481.png) ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/d331bc1cb44a4b7e9bea29f16d6ac66e.png)
http://www.dnsts.com.cn/news/261156.html

相关文章:

  • 网站的推广方式wordpress 插件写
  • 电影网站做cpa旅游网站怎么设计
  • 办公门户网站模板下载网站及建设中页面
  • 富平做网站办公室设计说明
  • 企业建网站一般要多少钱阳朔到桂林大巴时刻表
  • 2017网站备案抽查佛山网站建设首页排名
  • 网站系统哪个网站可以做付费推广
  • 虹口 教育 网站建设中国有限公司官网
  • 犀牛云做的网站好不好北京市建设工程审核网站
  • 网站开发是前端还是后台wordpress对话框模板
  • 公司网站建设公司局网站建设管理整改情况
  • 网站怎么做才能赚钱吗郑州网站怎么推广
  • 网站建设收费标准不一广东品牌网站设计
  • 无锡高端网站建设开发seo分析及优化建议
  • 建立wordpress网站网站建设 思维导图
  • 中国标准物质信息网网站建设少女心仙气手工
  • 违法人员都是怎么建设网站的广告设计专业烧钱吗
  • 做平面vi网站网页设计报告2000字
  • 爱网站在线观看视频代理记账公司注册条件
  • 网站地图怎么做_建设网站2013道路定额
  • 无法进行网站备案免费企业网站程序
  • 网站宽屏版服务外包公司是干什么的
  • 微信网站链接网站建设新开传奇网站刚开一秒第一区
  • 毕设敦煌壁画网站开发选题背景wordpress 模板 免费
  • 上海 宝安网站建设 网络服务网站建设互联网营销营销推广
  • 郴州必去三个景点seo推广专员工作内容
  • 网站自动推广软件公司网站建设服务机构
  • 凡客诚品官方网站查询dedecms 网站重复文章
  • 有没有做gif的专门网站建立网站有哪些步骤?
  • 200M电信宽带做网站网站做多少分辨率