网站地图    收藏   

主页 > 后端 > 网站安全 >

witcms 机智内容管理系统漏洞及修复 - 网站安全

来源:自学PHP网    时间:2015-04-17 14:47 作者: 阅读:

[导读] # Author: 缘分09.10.11.12.前台注入: 参考注入篇13.14.后台:拿shell15.16.MakeBug Micropoor@163.com17.18.// \admin\article_insert.php19.// \admin\article_updata.php20.21.22.if(!empty($_FILES[f......

#  Author: 缘分
09. 
10.
11. 
12.前台注入: 参考注入篇
13. 
14.后台:拿shell
15. 
16.MakeBug Micropoor@163.com
17. 
18.//   \admin\article_insert.php
19.//   \admin\article_updata.php
20. 
21. 
22.if(!empty($_FILES[file][name])){
23.    // 略
24.    $file_type = $_FILES["file"]["type"];   //把上传文件类型另存为数组
25.    for($i=0;$i<count($file_name);$i++){
26.        if($file_name[$i]!=''){
27.        if ((($file_type[$i] == "image/gif") || ($file_type[$i] == "image/jpeg") || ($file_type[$i] == "image/pjpeg")) && ($file_type[$i] < 1024000)){
28.            // ...略,此处是重命名
29.        }
30. 
31.只是检测了type,文件头,gif89a45sd即可。
32. 
33.默认上传一句话路径:\uploadfile\+文件名
34. 
35.另调用了FCKeditor编辑器。
36. 
37.默认test路径:\admin\FCKeditor\editor\filemanager\connectors\test.html
38. 
39.                        \admin\FCKeditor\editor\filemanager\connectors\uploadtest.html
修复:过滤加上传漏洞修复

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论