Xiuno BBS 审计之问题10:后台 phpinfo() 暴露完整服务器环境信息

简介: Xiuno BBS 4.0.4 后台存在 `phpinfo()` 接口(`admin-index-phpinfo.htm`),无 CSRF 防护,可被诱导触发。该接口直接输出完整 PHP 环境信息,泄露绝对路径、PHP 版本、`disable_functions`、`bbs_admin_token` 等敏感数据,属中高危信息泄露风险。(239字)

问题:后台 phpinfo() 暴露完整服务器环境信息
此文章为XIUNOX版本重构审计时发现问题,XIUNOX版本已优化修复此问题。分享出来方便后续想基于xiuno bbs4.0.4版本制作维护版本或插件模板等需求的开发者和站长参考。

现象
Xiuno BBS 4.0.4 后台 admin/route/index.php 提供了一个 phpinfo 动作分支,直接调用 phpinfo() 输出完整 PHP 环境信息。虽然该接口位于后台(需管理员权限),但后台存在无 CSRF Token 漏洞(见独立审计文件),攻击者可通过 CSRF 诱导管理员访问 admin-index-phpinfo.htm,使 phpinfo 页面在管理员浏览器中渲染;又因 phpinfo 页面包含大量敏感信息(绝对路径、PHP 版本、已加载扩展、$_SERVER、$_ENV、$_COOKIE、数据库连接句柄等),可被用于:

探测绝对路径,辅助文件包含/路径穿越利用
探测 PHP 版本与已禁用函数(disable_functions),辅助命令执行利用
探测 document_root、upload_tmp_dir、open_basedir 等关键路径配置
若 phpinfo 页面被搜索引擎收录或缓存(后台 URL 简短可猜测),则未认证泄露
代码中虽 unset($_SERVER['conf'])、unset($_SERVER['db'])、unset($_SERVER['cache']) 试图擦除业务变量,但 phpinfo 仍会暴露 $_COOKIE(含 bbs_admin_token)、$_SERVER['HTTP_COOKIE']、环境变量、所有 ini 配置等大量敏感数据。

源码证据
证据 1:后台 phpinfo 动作直接调用 phpinfo() 文件:xiunobbs_4.0.4/admin/route/index.php 行 50-57

} elseif ($action == 'phpinfo') {

unset($_SERVER['conf']);
unset($_SERVER['db']);
unset($_SERVER['cache']);
phpinfo();
exit;

}
第 55 行 phpinfo(); 直接输出完整 PHP 信息页面。$action 来自 param(1)(第 5 行 $action = param(1);),即 URL 路径第二段,访问 admin-index-phpinfo.htm 即触发。exit 前无任何额外的访问控制或输出过滤。

证据 2:后台鉴权依赖可被 CSRF 绕过的 Cookie 文件:xiunobbs_4.0.4/admin/admin.func.php 行 8-17

function admin_token_check() {
global $longip, $time, $useragent, $conf;
$useragent_md5 = md5($useragent);

//$key = md5($longip.$useragent_md5.$conf['auth_key']); // 有些环境是动态 IP
$key = md5((XN_ADMIN_BIND_IP ? $longip : '').$useragent_md5.xn_key());

// hook admin_token_check_start.php

$admin_token = param('bbs_admin_token');

后台仅校验 bbs_admin_token Cookie,无 CSRF Token。攻击者可构造 诱导管理员访问;虽然 不会渲染 phpinfo HTML,但通过

目录
相关文章
|
1月前
|
存储 安全 Go
Xiuno BBS 审计之问题13:管理员发帖 doctype=0 时存储型 XSS
Xiuno BBS 4.0.4存在高危存储型XSS漏洞:管理员发HTML帖(doctype=0)时,内容绕过htmlspecialchars及xn_html_safe过滤直入库,前台模板裸echo输出,可执行任意脚本,窃取token、劫持账号。(239字)
151 0
|
1月前
|
算法 PHP 数据安全/隐私保护
Xiuno BBS 审计之问题14:依赖XXTEA 弱加密算法的鉴权令牌可被伪造
本文分享了Xiunox版本重构审计中发现的问题,该问题已在新版本中修复,供基于xiunobbs4.0.4版本开发者和站长参考。核心加密函数xn_encrypt/xn_decrypt在未加载xiuno.so时回退到纯PHP实现的XXTEA算法,该算法非现代标准,存在密钥派生弱、密文无完整性校验等问题。密钥派生仅md5,密文可被篡改,影响bbs_token、bbs_admin_token等鉴权令牌,存在身份伪造风险。修复建议改用现代AEAD算法,使用HKDF/PBKDF2进行密钥派生,并增加随机IV与认证标签及MAC校验,同时强制随机生成auth_key。
114 0
|
1月前
|
安全 PHP 数据安全/隐私保护
Xiuno BBS 审计之问题15:PHP 8下SMTP 的功能不可用
本文揭示Xiuno BBS 4.0.4中PHPMailer兼容类因使用已移除的`each()`函数,在PHP 8.0+下触发Fatal Error,导致邮件功能全面失效。文中定位3处问题代码,并提供`foreach`替换方案及升级建议,供开发者快速修复兼容性问题。(239字)
134 2
|
1月前
|
网络安全 开发者
Xiuno BBS 审计之问题12:HTTPS 请求关闭 SSL 证书校验,存在中间人攻击风险
Xiuno BBS 4.0.4 的 `https_post()` 函数禁用SSL证书校验(`CURLOPT_SSL_VERIFYPEER=0`),仅验证主机名,导致HTTPS通信易遭中间人攻击,插件下载、远程图片抓取等场景可被劫持并执行RCE。XIUNOX已修复,供4.0.4维护者参考。(239字)
249 0
电脑上扫码支付功能用法
  PC扫码支付的方式,支持前置模式和跳转模式。  前置模式是将二维码前置到商户的订单确认页的模式。需要商户在自己的页面中以 iframe 方式请求支付宝页面。具体分为以下几种:  0:订单码-简约前置模式,对应 iframe 宽度不能小于600px,高度不能小于300px; qr_pay...
3997 12
|
1月前
|
人工智能 JSON API
Agentforce APIs 和 SDKs 开发指南
Agentforce 完整 API 和 SDK 生态指南。涵盖构建工具(Agent Script/DX/Python SDK)、测试工具(Testing Center/DX/Testing API)、对话工具(Agent API/Custom Connections/Mobile SDK/Enhanced Chat),以及 Agent API 深度实战:从创建 External Client App、获取 Token 到启动会话、发送同步/流式消息、处理 Citations、传递 Agent 变量、故障排查全流程。
134 1
|
1月前
|
弹性计算 人工智能 自然语言处理
零基础上手!阿里云ECS云服务器部署 OpenClaw 配置百炼Token Plan保姆级教程
想要让OpenClaw正常调用大模型能力,核心关键就是完成百炼Token Plan密钥配置,正确接入百炼大模型接口,才能解锁文本生成、智能问答、任务自动化、多场景交互等核心功能。为帮助零基础用户快速完成搭建部署,本文将从环境准备、服务器初始化、代码部署、端口配置、Token密钥绑定、功能测试、故障排查等全维度,带来一套可直接复刻、全程无卡点的保姆级实操教程,所有操作命令、配置参数均可直接复制使用,新手也能一次部署成功。
127 3
|
1月前
|
人工智能
AI Agent Skill Engineering Methodology
A comprehensive guide to building AI Agent Skills from scratch.
|
1月前
|
缓存 人工智能 自然语言处理
成本直降50%!GPT-5.6 Terra与GPT-5.5跑分、延迟、稳定性深度实测
随着大模型技术持续迭代更新,高效能、低成本成为企业开发、个人项目落地的核心诉求。OpenAI推出的GPT-5.6系列模型,针对性优化了前代模型的成本高、资源消耗大、推理延迟波动等痛点,其中**GPT-5.6 Terra**作为中端均衡主力模型,主打平替GPT-5.5、成本减半的核心优势,一经推出便成为各类AI应用、智能问答、代码开发、文本处理场景的首选模型。
232 1
|
1月前
|
存储 关系型数据库 API