PHP建站技术分享-从入门到精通PHP建站技术分享-从入门到精通PHP建站技术分享-从入门到精通

QQ:420220301 微信/手机:150-3210-7690
当前位置:首页 > CMS教程 > Fastadmin

用户名枚举漏洞代码修复

管理员 2024-12-14
Fastadmin
11

背景

使用fastadmin过程中发现后台登录和API默认存在用户名枚举漏洞。

用户名枚举漏洞

当用户不存在时返回“用户名不正确”,如下:

当用户存在时返回“密码不正确”,如下:

这在功能上没有问题,但是黑客可以利用该逻辑枚举合法用户名,再配合弱口令有可能对服务器造成威胁。

后台代码修复

修改/application/admin/libraryAuth.php文件中的用户名密码校验提示信息。修改Username is incorrectPassword is incorrectUsername or Password is incorrect,修改前如图:

修改后如图:

当用户名或密码错误时只显示“用户名或密码不正确”,如图:

API 代码修复

定位API路径:application/api/controller/User.php:
image.png
转到getError方法定义文件,application/common/library/Auth.php,修改setError函数参数:
image.png

修改后在再次请求漏洞已不存在:
image.png


希望以上内容对你有所帮助!如果还有其他问题,请随时提问。 各类知识收集 拥有多年CMS企业建站经验,对 iCMS, Fastadmin, ClassCMS, LeCMS, PbootCMS, PHPCMS, 易优CMS, YzmCMS, 讯睿CMS, 极致CMS, Wordpress, HkCMS, YznCMS, WellCMS, ThinkCMF, 等各类cms的相互转化,程序开发,网站制作,bug修复,程序杀毒,插件定制都可以提供最佳解决方案。

相关推荐

扫码关注

qrcode

QQ交谈

回顶部