Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-34045 — Novel-plus-install-v3.5.3-Druid Несанкционированный доступ | Kitploit
Инструменты/GitHubGitHub/al1ex/cve-2021-34045
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииНеправильная Конфигурация
GitHubal1ex/cve-2021-34045

CVE-2021-34045

Novel-plus-install-v3.5.3-Druid Несанкционированный доступ

Репозиторий
315 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Информация

Exploit Title:Novel-plus-install-v3.5.3-Druid Unauthorized access

Exploit date:01.06.2021

Exploit Author:Al1ex@Heptagram

Vendor Homepage:https://github.com/201206030/novel-plus

Affect Version:novel-plus-install-v3.5.3

Description:Novell plus система содержит компонент Druid, и проверка прав выполняется с помощью Shiro. Однако Shiro имеет неправильную конфигурацию при проверке прав, что приводит к несанкционированному доступу к Druid в Novell plus. Злоумышленники могут использовать эту уязвимость для получения конфиденциальной информации, такой как адрес подключения к базе данных, имя пользователя базы данных, информацию о действующих сессиях и т.д.

Как эксплуатировать

Шаг 1:После настройки среды Novell plus перейдите по следующим ссылкам

http://192.168.174.1:8088/druid/index.html image image image image

Анализ кода

https://github.com/201206030/novel-plus/blob/develop_xxy/novel-admin/src/main/java/com/java2nb/common/config/ShiroConfig.java#L78

Anon здесь означает разрешение доступа любому пользователю, в то время как authc требует проверки прав. Видно, что Druid имеет несанкционированный доступ. image

Предложение

Измените anon на authc для проверки прав.

Скачать инструмент