DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)

破绽概述

Desdev DedeCMS(织梦内容管理系统)是中国卓卓网络(Desdev)公司的一套基于PHP的开源内容管理系统(CMS)。该系统具有内容发布、内容管理、内容编辑和内容检索等功用。

DedeCMS 5.7SP2版本中存在平安破绽。远程攻击者可经过在添加新模板时,将文件名../index.html更改成../index.php应用该破绽向uploads/目录上传.php文件并执行该文件。
 


 

影响范围

DedeCMS 5.7SP2
 


 

破绽复现

模板=>默许模板管理=>新建模板
图片[1]-DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)-孤勇者社区

编辑模板

图片[2]-DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)-孤勇者社区
图片[3]-DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)-孤勇者社区

选择刚编辑完成的模板页面

图片[4]-DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)-孤勇者社区

模板后缀改成php
图片[5]-DedeCMS 5.7SP2代码执行漏洞(CVE-2019-8933)-孤勇者社区

 


 

修复倡议

晋级到最新版。
 

------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞5赞赏 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片