D-Link DAP /cgi-bin/webproc 任意文件读取(CVE-2021-27250)

日期: 2021-12-15 | 影响软件: D-Link | POC: 否

漏洞描述

D-LinkDAP-2020存在任意文件读取,在登录时,POST请求中有很多可选的标签供使用,其中errorpage标签用于跳转页面显示登陆失败时的信息。由于程序没有对用户的输入做足够的过滤,在用户登陆失败时,攻击者通过修改errorpage标签的值即可重定向到任意文件,实现任意文件读取。

PoC代码

暂无

相关漏洞推荐