EduSoho 教培系统 open 文件 file 参数文件读取漏洞

日期: 2023-09-28 | 影响软件: EduSoho | POC: 否

漏洞描述

EduSoho 教培系统是由杭州阔知网络科技研发的开源网校系统。通过向 /app_dev.php/_profiler/open 端点发送 ?file 参数可以读取到 app/config/parameters.yml 文件的内容,拿到该文件中保存的 secret 值以及数据库账号密码等敏感信息。

PoC代码

暂无

相关漏洞推荐