EDR环境产生漏洞的原因

介绍

本篇内容介绍了“EDR环境产生漏洞的原因”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!

搭建一个EDR环境

 EDR环境产生漏洞的原因

https://XXX.com/tool/log/c.php?strip_slashes=system&主机id=

 EDR环境产生漏洞的原因

https://XXX.com/tool/log/c.php?strip_slashes=system&主机=whoami

 EDR环境产生漏洞的原因

将c。php文件拷贝到本地进行分析,能看到此文件最初是用来查看ldb的日志的。但复现时发现此界面不需要登陆就可以访问,因此也存在未授权访问的危险。

 EDR环境产生漏洞的原因

首先查看输出

$ _REQUEST会将接入的参数保存成数组,然后将前台获取的参数传入到美元了show_form ()

 EDR环境产生漏洞的原因

跟进美元show_form

 EDR环境产生漏洞的原因

show_form美元是匿名函数,使用是调用外部变量strip_slashes美元,美元show_input。

提取()函数会从数组中将变量导入到当前的符号表。它会把数组变成变量,该函数使用数组键名作为变量名,使用数组键值作为变量值。

因此,提取()存在变量覆盖问题,上述poc就是利用了此处的变量覆盖。

于是传入的参数就变成了$ strip_slashes=系统,主机=美元id

在91行中使用了美元strip_slashes(主机美元),结合poc,于是该处就变成了检测系统(id)执行了系统命令,产生了该漏洞。

EDR环境产生漏洞的原因