极致CMS 后台文件编辑插件 后台任意文件写入漏洞

漏洞描述

极致CMS后台中含有文件编辑插件,通过逻辑漏洞可任意修改文件。

漏洞影响

极致CMS

网络测绘

icon_hash=”1657387632″

漏洞复现

登陆后台查看插件处,有一个后台编辑的插件

20231031173349705-8a27d3b6-07b8-4368-a75d-bae9d16185a0 (1)

安装之后设置密码并使用, 如果已经设有密码,重新安装插件即可解决密码未知问题

20231031173426212-d918dd51-37fe-4a95-bea4-c26c30e8c8e6

修改为php代码

20231031173524542-cd7b1292-981f-41b4-b64f-48dbe0c52f08 (1)

成功执行php代码的命令。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容