代码审计

FineCMS后台getshell

字号+ 作者:0day5 来源:转载 2016-12-24 14:21 我要评论( )

简单看了下该程序的mvc,锁定了一个可疑处,config/site.ini.php 与后台此处对应 点击添加网站 网站名称随便写 绑定的域名写为,phpinfo()【注:此处为了省事仅用ph......

简单看了下该程序的mvc,锁定了一个可疑处,config/site.ini.php
1
与后台此处对应
1
点击添加网站
1
网站名称随便写
绑定的域名写为’,phpinfo()【注:此处为了省事仅用phpinfo作为例子,实际此处可做任何操作,只需要在’,后面添加php语句即可,可通过file_put_contents进行写入文件操作】
然后直接点击提交即可
1
然后访问/index.php?s=admin&c=site即可看到phpinfo输出的信息
1

本文来自: 蜗蜗侠's Blog-关注网络安全 http://blog.icxun.cn/hack/Code/480.html

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
网友点评
暂时未开启评论功能~