您的位置:网站首页 > php源码 > 正文

DedeCMS V57 SP2后台存在代码执行漏洞

类别:php源码 日期:2018-4-3 3:51:09 人气: 来源:

  DedeCMS V5.7 SP2版本中tpl.php存在代码执行漏洞,者可利用该漏洞在增加新的标签中上传木马,获取webshell。笔者是2018年2月28日在官网下载的DedeCMS V5.7 SP2版本程序,截至发稿,漏洞依然存在。

  织梦默认的后台地址是/dede/,当然也可以被更改,到时候根据网站具体情况替换默认后台地址即可。

  1.由于dedecms全局变量注册的特性,所以这里的content变量和filename变量可控。

  2.可以看到将content直接写入到文件中导致可以getshell。但是这里的文件名经过正则表达式,所以必须要.lib.php结尾。

  

关键词:php后端 源码
0
0
0
0
0
0
0
0
下一篇:没有资料

网友评论 ()条 查看

姓名: 验证码: 看不清楚,换一个

推荐文章更多

热门图文更多

最新文章更多

关于联系我们 - 广告服务 - 友情链接 - 网站地图 - 版权声明 - 人才招聘 - 帮助

CopyRight 2002-2012 技术支持 源码吧 FXT All Rights Reserved

赞助合作: