首页 资讯 安全 查看内容

FastAdmin最新后台getshell漏洞,建议立刻修复

2021-9-2 11:42 2720 0

摘要: FastAdmin是一款基于ThinkPHP5+Bootstrap的快速后台开发框架,基于Auth验证的权限管理系统,并且具有强大的一键生成功能,在前端也有强大的组件支持,是目前ThinkPHP排名非常靠前的开发框架之一。后台界面最值得推荐 ...
关键词: 插件 安装 上传 功能 后台 框架 FastAdmin 管理系统 开发 大牛

FastAdmin是一款基于ThinkPHP5+Bootstrap的快速后台开发框架,基于Auth验证的权限管理系统,并且具有强大的一键生成功能,在前端也有强大的组件支持,是目前ThinkPHP排名非常靠前的开发框架之一。


最值得推荐的是FastAdmin后台中的插件管理系统,非常多的PHP大牛将一些好用的功能插件打包上传之后提供给使用者直接下载安装,免去了二次功能开发的周期长、效率低的尴尬。



使用过该框架的小伙伴都知道,这些在线插件的安装必须要使用大陆的服务器,如果是香港或是国外服务器IP都不能够在线安装,所以框架就提供了离线安装功能,可以先从官方网站下载插件,然后进入后台之后离线上传安装。

本次漏洞就是出现在插件管理系统的离线上传功能,如果将webshell插入正常的插件压缩包中上传解压安装,就成功的获取到了webshell


离线安装


SHELL会生成在 /assets/addons/插件名/shell.php


webshell隐藏于插件中



上传后POST数据包:


数据包


希望FastAdmin官方尽快对该漏洞进行修复。

本文出处: https://www.toutiao.com/a7003139809162134023/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部