Joomla 未授权访问漏洞 CVE-2023-23752

简介: Joomla是一套全球知名的内容管理系统(CMS),其使用PHP语言加上MySQL数据库所开发,可以在Linux、Windows、MacOSX等各种不同的平台上运行。2月16日,Joomla官方发布安全公告,修复了Joomla! CMS中的一个未授权访问漏洞(CVE-2023-23752),目前该漏洞的细节及PoC/EXP已公开。Joomla! CMS 版本4.0.0 - 4.2.7中由于对web 服务端点访问限制不当,可能导致未授权访问Rest API,造成敏感信息泄露(如数据库账号密码等)。

本文转载自助安社区(https://secself.com/),海量入门学习资料。

前言

Joomla是一套全球知名的内容管理系统(CMS),其使用PHP语言加上MySQL数据库所开发,可以在Linux、Windows、MacOSX等各种不同的平台上运行。

2月16日,Joomla官方发布安全公告,修复了Joomla! CMS中的一个未授权访问漏洞(CVE-2023-23752),目前该漏洞的细节及PoC/EXP已公开。

Joomla! CMS 版本4.0.0 - 4.2.7中由于对web 服务端点访问限制不当,可能导致未授权访问Rest API,造成敏感信息泄露(如数据库账号密码等)。

影响版本

Joomla! CMS 版本4.0.0 - 4.2.7

poc

自己写了个poc测试了下,1k条数据40s左右扫描完毕,结果正确率在90%以上

image-20230309135918055

linux:

image-20230309135227943

win:

image-20230309135344844

image-20230309135128326

私信公众号 JoomlaPoC 获取poc文件

修复建议

目前该漏洞已经修复,受影响用户可及时升级到Joomla! CMS 版本4.2.8。

声明

本公众号的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。

本文所提供的工具仅用于学习、漏洞验证,禁止用于非法用途!

相关文章
|
安全 关系型数据库 MySQL
PHPInfo()信息泄漏——综合利用提权
PHPInfo()信息泄漏——综合利用提权
1817 0
PHPInfo()信息泄漏——综合利用提权
|
API 数据库管理
远程调用-其他服务
远程调用-其他服务
178 1
|
前端开发 JavaScript
前端开发领域中,require和import这两个重要的关键字到底有啥区别?
前端开发领域中,require和import这两个重要的关键字到底有啥区别?
314 3
|
缓存 Prometheus 监控
可观测性神器之 Micrometer
对于大部分开发人员来说可能用过普罗米修斯 Grafana 这样的监控系统,从未听说过 Micrometer 工具,这里就详细的来介绍下可观测性神器 Micrometer,让你在开发时使用它就和使用 SLFJ 日志系统一样简单易用,有效的提升系统的健壮性和可靠性。
850 6
|
Windows
阿里云ACA适合什么人考?通过是不是很简单?
阿里云认证是现在很热门的一个人才认证,不管是专业人士、还是想转行的没基础的人,都会选择考这个认证,其中的ACA认证是很多人都会考的。
697 0
阿里云ACA适合什么人考?通过是不是很简单?
|
Shell 数据安全/隐私保护 Windows
导出域内所有hash--笔记(建议收藏)
-导出ntds.dit(域控服务器上操作): 存在域控制器的c:\windows\ntds\ntds.dit中。
567 0
|
存储 Java 程序员
写写Java 内存模型
JMM 并发编程必须要理解的重中之重
182 0
写写Java 内存模型
|
Linux 数据安全/隐私保护 Ubuntu
Linux基础命令---mail邮件管理程序
mail mail是一个邮件的管理程序,可以用来发送或者接收邮件。 此命令的适用范围:RedHat、RHEL、Ubuntu、CentOS、Fedora。 1、语法 mail [选项] addr 2、参数列表 -a file 将给定的文件发送出去 -b ...
1322 0
|
前端开发 .NET C#
一起谈.NET技术,WPF 基础到企业应用系列4——WPF千年轮回
1.开篇前言      首先很高兴这个系列能得到大家的关注和支持,基于对大家负责和对自己负责的态度,我会不断努力写好这个系列,分享自己的微薄技术和经验,希望在帮助别人的同时也不断提升自己。由于这篇文章很多(现已拆分成2篇,今天这篇只是其中之一),一共花了几个个晚上的休息时间才完成,所以读者花的时间长了一些,也希望大家能够见谅,这个系列以后会每周发三到四篇左右(主要是写一篇差不多要花几晚上,感觉思维比较发散),除了讲WPF技术本身之外,也会讲一些项目具体开发,所以敬请关注。
1428 0