Gibbon v25.0.0 存在一个本地文件包含(LFI)漏洞,攻击者可以将安装文件夹中多个文件的内容包含在服务器的响应中。
为了利用该漏洞,攻击者需要操纵 "q" 参数来查询一个本地文件。这种操作会导致该文件被包含在服务器的响应中。然而,需要注意的是,该漏洞利用仅对安装文件夹内的文件有效,并且需要满足特定条件,例如排除 PHP 文件。


名称:Gibbon URL:https://gibbonedu.org Github 仓库:https://github.com/GibbonEdu/core