尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

CVE-2021-43008复现

发布时间:2026/9/24 3:51:55

资讯中心
01
ARTICLE

CVE-2021-43008复现

CVE-2021-43008复现
0x00 漏洞名称Adminer 远程文件读取0x01 环境搭建cd vulhub/adminer/CVE-2021-43008 docker-compose up -d0x02 漏洞原理Adminer 在与 MySQL 服务器建立连接时启用了 LOAD DATA LOCAL INFILE 能力却没有对连接的服务器地址与文件读取行为做充分校验。0x03 漏洞复现进入靶机的登录页启动攻击机需要使用MySQL-fake-server这个工具需要jdk编译为jar) 启动命令java -jar fake-mysql-gui-0.0.4.jar攻击机靶机:结果0x04 漏洞影响可以实行远程文件读取0x05 反思和感慨做这个复现的时候遇到connect time out怎么办关闭攻击机的防火墙我这里攻击机为ubuntu所以给 出ubuntu的命令 命令: sudo systemctl stop ufw 还可能会遇到连接不到攻击机 我靶机也ping不通我的攻击机我把两个主机重启就好了 注意还有就是把MySQL-fake-server 的mode换为File Read 否则生成的payload不是fileread_/etc/passwd 我在复现这个漏洞的时候看过别的博主的文章好多都没有改这个mode为File Read却生成了这个payload,然后就所谓复现出这个漏洞emm不知道说些什么好呢0x06 修复建议Adminer 4.6.2版本及之前版本存在安全漏洞4.6.3版本已修复建议升到更高版本友情链接 工具https://github.com/4ra1n/mysql-fake-server文章https://blog.csdn.net/ldl345/article/details/139507187
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。