百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

精准定位文件包含漏洞:代码审计中的实战思维

mhr18 2025-07-24 20:14 7 浏览 0 评论

前言

最近看到由有分析梦想 cms 的,然后也去搭建了一个环境看了一看,发现了一个文件包含漏洞的点,很有意思,下面是详细的复现和分析,以后代码审计又多了一中挖掘文件包含漏洞的新思路

环境搭建

下载
https://gitee.com/iteachyou/dreamer_cms

然后各种配置都可以看到

JDK:Jdk8
IDE:Spring Tool Suite 4(STS)或 IntelliJ IDEA
DB:Mysql 5.7,Windows配置安装Mysql5.7,请参考:
https://www.iteachyou.cc/article/a1db138b4a89402ab50f3499edeb30c2

Redis:3.2+,Windows配置安装Redis教程,请参考:
https://www.iteachyou.cc/article/4b0a638f65fa4fb1b9644cf461dba602

修改一下配置文件中的 resource-path 和 mysql 的连接

漏洞寻找过程

进入后台后发现可以编辑模板文件

然后这时候我们就需要注意常见的可以触发漏洞的点了

首先就是 xss

加入我们的 xss 代码

然后访问首页

成功 xss,当然我们真实使用的话可以利用我们的 xss 平台

这里推荐与一个

https://xssaq.com/

点击配置代码后会有很多 payload,随便复制一个

这里我们简单弹个 cookie

xss 的话还是国外使用比较多

当然这样并不能达到我们 getshell 的目的

漏洞深入利用

这里就不得不提到我们的一些标签了

一般常见的我们可以尝试 include 标签

这里我们先复现一下

这个标签是 cms 的专属的标签

然后我们根据目录关系创建一个文件尝试一下

然后我们访问首页

可以看到成功了

调试分析

我们调试分析一下,抓个包看看路由


定位到代码

@Log(operType = OperatorType.UPDATE, module = "模板管理", content = "修改模板")
@PostMapping("save")
@RequiresPermissions("5n6ta53y")
public String save(TemplateVo template) throws IOException, CmsException {
    String fileName = template.getPath() + File.separator + template.getFile();
    File templateFile = newFile(fileName);
    /**
     * 查询当前模版目录,判断是否为模版目录,如不是,则报错
     */
    Theme currentTheme = themeService.getCurrentTheme();
    String resourceDir = fileConfiguration.getResourceDir();
    String themePath = resourceDir + File.separator + "templates" + File.separator + currentTheme.getThemePath() + File.separator;
    themePath = themePath.replaceAll("\\*", "/");
    File themeDir = newFile(themePath);
    // 检查当前编辑文件是否有权限
    if(!templateFile.getCanonicalPath().startsWith(themeDir.getCanonicalPath())) {
        thrownewTemplatePermissionDeniedException(StateCodeEnum.HTTP_FORBIDDEN.getCode(), StateCodeEnum.HTTP_FORBIDDEN.getDescription(), "您没有操作权限!");
    }
    if(!templateFile.exists()) {
        thrownewTemplateNotFoundException(StateCodeEnum.HTTP_NOTFOUND.getCode(), StateCodeEnum.HTTP_NOTFOUND.getDescription(), "模板文件不存在!");
    }
    
    String filePath = template.getPath() + File.separator + template.getFile();
    filePath = filePath.replaceAll("\\*", "/");
    File file = newFile(filePath);
    FileUtils.writeStringToFile(file, template.getContent(), "UTF-8");
    return"redirect:/admin/templates/toIndex";
}

这里就是就简单的写一下模板,然后重点关注解析的部分

这里有各种各样的标签

看到我们的 Include 标签

@Tag(beginTag="{dreamer-cms:include /}",endTag="{/dreamer-cms:include}",regexp="(\\{dreamer-cms:include[ \\t]+.*/\\})|(\\{dreamer-cms:include[ \\t]+.*\\}\\{/dreamer-cms:include\\})", attributes={
    @Attribute(name = "file",regex = "[ \t]+file=[\"\'].*?[\"\']"),
})

格式

我们看一下解析过程

首先是解析我们的模板

识别我们的模板内容后开始解析各种标签,然后是我们的 include

public String parse(String html) {
    Tag annotations = IncludeTag.class.getAnnotation(Tag.class);
    Attribute[] attributes = annotations.attributes();
    List<String> all = RegexUtil.parseAll(html, annotations.regexp(), 0);
    if(StringUtil.isBlank(all)) {
        return html;
    }
    String newHtml = html;
    
    String resourceDir = fileConfiguration.getResourceDir() + "templates/";
    Theme currentTheme = themeService.getCurrentTheme();
    String templatePath = currentTheme.getThemePath() + "/";
    String basePath = resourceDir + templatePath;
    for (int i = 0; i < all.size(); i++) {
        Map<String,Object> entity = newHashMap<String,Object>();
        String includeTag = all.get(i);
        for (Attribute attribute : attributes) {
            String condition = RegexUtil.parseFirst(includeTag, attribute.regex(), 0);
            if(StringUtil.isBlank(condition)) {
                continue;
            }
            String key = condition.split("=")[0];
            String value = condition.split("=")[1];
            key = key.trim();
            value = value.replace("\"", "").replace("\'", "");
            entity.put(key, value);
        }
        
        if(entity.keySet() != null && entity.keySet().size() > 0) {
            String path = basePath + entity.get("file").toString();
            File includeFile = newFile(path);
            String includeHtml;
            try {
                includeHtml = FileUtils.readFileToString(includeFile, "UTF-8");
                newHtml = newHtml.replaceFirst(annotations.regexp(), includeHtml);
            } catch (IOException e) {
                e.printStackTrace();
            }
        }
    }
    return newHtml;
}

可以目录穿越读取我们任意文件的内容

相关推荐

说说Redis的单线程架构(redis的单线程模型)

一句话总结Redis采用单线程处理命令请求,避免了多线程的上下文切换和锁竞争,保证原子性操作。其基于内存的高效执行和I/O多路复用模型支撑了高并发性能。网络I/O和持久化操作(如RDB/AOF)由后台...

答记者问之 - Redis 的高效架构与应用模式解析

问:极客程序员你好,请帮我讲一讲redis答:redis主要涉及以下核心,我来一一揭幕Redis的高效架构与应用模式解析Redis是一个开源的内存数据存储系统,因其高性能、丰富的数据结构和易用性...

Redis的5种核心数据结构,及其最经典的“应用场景”

Redis凭什么稳坐缓存界头把交椅?全靠这五个“身怀绝技”的数据结构!在分布式系统的江湖里,Redis就像一位身怀绝技的武林高手,而它的五大核心数据结构正是克敌制胜的五套绝学。今天咱们就来拆解这些独门...

精准定位文件包含漏洞:代码审计中的实战思维

前言最近看到由有分析梦想cms的,然后也去搭建了一个环境看了一看,发现了一个文件包含漏洞的点,很有意思,下面是详细的复现和分析,以后代码审计又多了一中挖掘文件包含漏洞的新思路环境搭建下载https...

ARDM:一款国产跨平台的Redis管理工具

ARDM(AnotherRedisDesktopManager)是一款免费开源的Redis桌面管理客户端,支持Windows、Mac、Linux跨平台。功能特性ARDM提供的主要功能如...

SpringBoot的Web应用开发——Web缓存利器Redis的应用!

 Web缓存利器Redis的应用Redis是目前使用非常广泛的开源的内存数据库,是一个高性能的keyvalue数据库,它支持多种数据结构,常用做缓存、消息代理和配置中心。本节将简单介绍Redis的使...

Windows服务器部署CRMEB开源电商系统,详细教程来了!

安装PHP已经安装过PHP的可以跳过首先安装VC运行库下载地址https://docs.microsoft.com/zh-cn/cpp/windows/latest-supported-vc-redi...

Windows系统下Redis各个安装包介绍与选择指南

简介Redis作为高性能的键值数据库,广泛应用于缓存、消息队列等场景。在Windows系统中部署Redis时,用户可以选择多种安装包以满足不同的需求。本文将详细介绍以下Redis8.0.3版本的安装...

从面试题入手,深度剖析Redis Cluster原理

揭开RedisCluster的神秘面纱**在当今数字化浪潮中,数据量呈爆炸式增长,应用程序对数据存储和处理的要求也日益严苛。Redis作为一款高性能的内存数据库,凭借其出色的读写速度和丰富的数...

给大家推荐些好的c语言代码的网站

C语言,那就来推荐几个吧,部分含有C++:1、TheLinuxKernelArchives(kernel.org)Linux内核源码,仅限于C,但内核庞大,不太适合新手;2、redis(redi...

Redis String 类型的底层实现与性能优化

RedisString是Redis中最基础也是应用最广泛的数据类型,它能存储文本、数字、二进制数据等多种形式的信息。深入理解其底层实现对构建高性能分布式系统至关重要。Redis字符串的底层结...

阿里面试问:Redis 为什么把简单的字符串设计成 SDS?

分享了一道面阿里的redis题,我看了以后觉得挺有意思。题目大致是这样的面试官:了解redis的String数据结构底层实现嘛?铁子:当然知道,是基于SDS实现的面试官:redis是用C语言开发的,那...

编程语言那么多,为何C语言能成为最成功的语言?

编程语言那么多,为何C语言能成为最成功的语言?2025年嵌入式岗位暴增47%,新人却还在问"C语言过时了吗"。真相是连机器人关节驱动都得靠它写,不会指针连芯片手册都看不懂。见过用Pyt...

go-zero 使用 redis 作为 cache 的 2 种姿势

在go-zero框架内,如在rpc的应用service中,其内部已经预置了redis的应用,所以我们只需要在配置中加入相关字段即可,另外,在svcContext声明redisc...

Redis事务深度解析:ACID特性、执行机制与生产实践指南

一、Redis事务的本质与核心机制Redis事务通过MULTI、EXEC、WATCH等命令实现,其本质是将多个命令序列化后一次性执行,而非传统数据库的严格事务模型。核心特点如下:命令队列化:MULT...

取消回复欢迎 发表评论: