今天看啥  ›  专栏  ›  黑白之道

某低代码平台代码审计分析

黑白之道  · 公众号  · 互联网安全  · 2024-06-08 09:19
    

主要观点总结

本文介绍了在某项目中遇到的权限绕过、文件上传审计、SQL注入等问题,详细阐述了解决这些问题的方法和关键点。

关键观点总结

关键观点1: 权限绕过

通过定位到sessionfilter,利用特定的请求头或者请求路径进行绕过,涉及到类似shiro的权限绕过方式。

关键观点2: 文件上传审计

审计文件上传接口,关注参数bucket和dir的可控性,跟进到接口实现方法,发现会根据bucket的类型选择不同的文件操作实例,进而控制文件上传的路径和文件名。

关键观点3: SQL注入

在系统的某些SQL语句中发现直接拼接的语句,存在注入风险。利用提供的示例HTTP请求进行演示,并指出使用sqlmap工具进行数据库数据的提取。

关键观点4: 注意事项

1. 数据库可能不是默认的jepass,会有变化。2. 文件上传的bucket会影响文件的访问。3. 访问文件需要携带特定的header头。4. 在审计过程中要注意文件名的处理,因为文件名可能会通过UUID重新生成,与前端展示的fileKey不一致。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照