Laravel .env 配置文件泄露 CVE-2017-16894

漏洞描述

Laravel Framework是Taylor Otwell软件开发者开发的一款基于PHP的Web应用程序开发框架。 Laravel framework 5.5.21及之前的版本中存在 .env 文件可被下载的信息泄露漏洞。远程攻击者可利用该漏洞获取敏感信息

漏洞影响

Laravel framework <= 5.5.21

FOFA

app="Laravel-Framework"

漏洞复现

访问目标 url http://xxx.xxx.xxx.xxx/.env

当配置不当且在影响范围内时会出现 .env可被下载的情况,导致数据库账号密码等敏感信息的泄露

这里使用POC脚本来进行信息获取

漏洞利用POC

Goby & POC

已上传 https://github.com/PeiQi0/PeiQi-WIKI-POC Goby & POC 目录中

Laravel.env_configuration_file_leaks(CVE-2017-16894).json

Last updated

Was this helpful?