当前位置: 首页 > news >正文

建设推广营销型网站应该注意什么wordpress播放网易云

建设推广营销型网站应该注意什么,wordpress播放网易云,短网址在线生成,海外高端网站建设前言 自己挖的第一个CVE~ 喜提critical 这里简单说一下。 漏洞简介 GDidees CMS 3.9.1 的版本#xff0c;存在一个任意文件上传漏洞。允许登录后的攻击者上传webshell获得网站的权限。 影响版本#xff1a; GDidees CMS 3.9.1 #xff08;其它的我没测。。 3.9.1 的版本存在一个任意文件上传漏洞。允许登录后的攻击者上传webshell获得网站的权限。 影响版本 GDidees CMS 3.9.1 其它的我没测。。 漏洞复现 原理 先登录然后选这个文件交换。法语。。 这里是可以上传文件的 然后就是我觉得最离谱的一个点了这里上传php后会显示后缀类型不对但是并没有block。。。 为此我特意找了源码看了看 下载cms源码http://gdidees.eu/userfiles/logiciels/cmsgdidees3.9.1.zip Burpsuite抓取上传时的请求包 POST /_admin/index.php?fadminupload HTTP/1.1找到对应代码处 审计 control/upload_ressources.php代码 虽然前面做了黑名单判断但是没有直接返回所以还会走到34行的if处 这个if语句第一部分就执行了move_uploaded_file后续才进行了ext扩展名的判断导致即使非法扩展名也能通过move_uploaded_file进行上传进而导致了任意文件上传漏洞。 抽象的代码逻辑 返回后点这个绿色的下载就能访问webshell。 传命令即可执行 参考 https://github.com/N0zoM1z0/Vuln-Search/blob/main/GdideesCMS.md https://www.cve.org/CVERecord?idCVE-2024-46101
http://www.hkea.cn/news/14420514/

相关文章:

  • 公司英文网站建设建立百度网站
  • 书吧网站设计论文余姚网站开发
  • 金融网站如何做设计方案厦门seo优化推广
  • 莆田关键词优化报价seo关键技术有哪些
  • 做展柜在哪些网站找客户做哪类网站赚钱
  • 设置网站解析免费开网站系统
  • 长尾关键词查询工具关键词排名优化
  • seo网站建设价格那个网站域名估价好
  • php的网站数据库如何上传wordpress是怎么添加登录的
  • 人力外包网站怎么修改网站排版
  • 给公司建立网站不可以做到的网站制作怎么做框架
  • 电子商务网站建设课程心得怎么把网站上线
  • 重庆金融网站建设网站制作一条龙
  • 南昌哪里可以做企业网站网页怎么设计与制作
  • 西安网站建设公司哪家好win2008搭建php网站
  • 手机网站建设企业2022网络游戏排行榜前十名
  • 手机网站 点击打开打开无忧管理后台网站
  • 网站开发补充协议七台河北京网站建设
  • 在线做交互网站微信公众号小程序怎么发布
  • 瑞安市公用建设局网站百度销售推广
  • 网站开发是哪个长春工作招聘网
  • 电视台网站策划书dede网站地图样式修改
  • 众筹网站怎么做推广3d房子模型设计软件
  • 做淘宝客可以有高佣金的网站18成年人正能量软件
  • 做gif图的网站怎样去掉底部的wordpress
  • 公司网站建设全包网站建设技术入股协议
  • 标准网站建设石家庄中企动力
  • 广州网站搭建费用移动互联网开发技术学什么
  • 萧山城市建设网站株洲专业网站建设品牌
  • 佛山 网站关键词优化平面设计专业就业前景