Xiuno BBS 审计之问题10:后台 phpinfo() 暴露完整服务器环境信息

简介: Xiuno BBS 4.0.4 后台存在 `phpinfo()` 接口(`admin-index-phpinfo.htm`),无 CSRF 防护,可被诱导触发。该接口直接输出完整 PHP 环境信息,泄露绝对路径、PHP 版本、`disable_functions`、`bbs_admin_token` 等敏感数据,属中高危信息泄露风险。(239字)

问题:后台 phpinfo() 暴露完整服务器环境信息
此文章为XIUNOX版本重构审计时发现问题,XIUNOX版本已优化修复此问题。分享出来方便后续想基于xiuno bbs4.0.4版本制作维护版本或插件模板等需求的开发者和站长参考。

现象
Xiuno BBS 4.0.4 后台 admin/route/index.php 提供了一个 phpinfo 动作分支,直接调用 phpinfo() 输出完整 PHP 环境信息。虽然该接口位于后台(需管理员权限),但后台存在无 CSRF Token 漏洞(见独立审计文件),攻击者可通过 CSRF 诱导管理员访问 admin-index-phpinfo.htm,使 phpinfo 页面在管理员浏览器中渲染;又因 phpinfo 页面包含大量敏感信息(绝对路径、PHP 版本、已加载扩展、$_SERVER、$_ENV、$_COOKIE、数据库连接句柄等),可被用于:

探测绝对路径,辅助文件包含/路径穿越利用
探测 PHP 版本与已禁用函数(disable_functions),辅助命令执行利用
探测 document_root、upload_tmp_dir、open_basedir 等关键路径配置
若 phpinfo 页面被搜索引擎收录或缓存(后台 URL 简短可猜测),则未认证泄露
代码中虽 unset($_SERVER['conf'])、unset($_SERVER['db'])、unset($_SERVER['cache']) 试图擦除业务变量,但 phpinfo 仍会暴露 $_COOKIE(含 bbs_admin_token)、$_SERVER['HTTP_COOKIE']、环境变量、所有 ini 配置等大量敏感数据。

源码证据
证据 1:后台 phpinfo 动作直接调用 phpinfo() 文件:xiunobbs_4.0.4/admin/route/index.php 行 50-57

} elseif ($action == 'phpinfo') {

unset($_SERVER['conf']);
unset($_SERVER['db']);
unset($_SERVER['cache']);
phpinfo();
exit;

}
第 55 行 phpinfo(); 直接输出完整 PHP 信息页面。$action 来自 param(1)(第 5 行 $action = param(1);),即 URL 路径第二段,访问 admin-index-phpinfo.htm 即触发。exit 前无任何额外的访问控制或输出过滤。

证据 2:后台鉴权依赖可被 CSRF 绕过的 Cookie 文件:xiunobbs_4.0.4/admin/admin.func.php 行 8-17

function admin_token_check() {
global $longip, $time, $useragent, $conf;
$useragent_md5 = md5($useragent);

//$key = md5($longip.$useragent_md5.$conf['auth_key']); // 有些环境是动态 IP
$key = md5((XN_ADMIN_BIND_IP ? $longip : '').$useragent_md5.xn_key());

// hook admin_token_check_start.php

$admin_token = param('bbs_admin_token');

后台仅校验 bbs_admin_token Cookie,无 CSRF Token。攻击者可构造 诱导管理员访问;虽然 不会渲染 phpinfo HTML,但通过

目录
相关文章
|
7天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1922 6
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
5天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
652 111
|
15天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2556 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
7天前
|
人工智能 弹性计算 数据库
阿里云优惠券种类解析:主要券种区别和适用群体及领取和使用指南
2026年阿里云构建了覆盖全用户的七类优惠券,本文逐一拆解了每类优惠券的核心规则、适用人群与使用技巧:大促限定的阶梯满减券分个人、企业双通道,最高可减800元;学生专属300元无门槛券支持全品类通用;按量付费用户可参与消费达标返券形成循环优惠;新用户有低门槛专享满减券尝鲜;老用户可领取系统自动发放的随机福利券;中大型企业迁云可申请最高100万元的专项补贴;云产品通用券还能在活动价基础上实现折上折。不同身份、不同采购场景的用户均可通过精准匹配对应优惠券,最大化享受优惠力度。
462 110
阿里云优惠券种类解析:主要券种区别和适用群体及领取和使用指南
|
13天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
1624 2
|
15天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
1428 2
|
17天前
|
人工智能
Qwen3.8抢先体验!正式版即将发布并开源!
千问Qwen3.8即将开源,参数达2.4T,进化速度以“天”计,实力媲美Fable 5。预览版Qwen3.8-Max已上线阿里Token Plan等平台,限时优惠:日间Credits低至1折,夜间更优,个人/团队版月付仅35元起!
1500 55
|
2天前
Qoder 一周年 × Qwen3.8-Max 正式上线,多重好礼限时领
8月3日,Qwen3.8-Max 正式上线Qoder,迎来Qoder一周年。新老用户可领800次免费调用,下单再赠2000次;夜间(22:00–08:00)调用5折;邀请好友双方得积分与调用额度。
250 0