206 Star 1.8K Fork 576

www.iteachyou.cc / Dreamer CMS(梦想家CMS内容管理系统)

 / 详情

🛡️ 后台设置栏目存在任意文件读取漏洞

已完成
创建于  
2023-03-14 13:57

测试环境

CMS版本:Previous_Releases_4.0.1
JVM名称:OpenJDK 64-Bit Server VM
JAVA版本:1.8.0_362
操作系统名称:Linux
操作系统架构:amd64
数据库版本:8.0.32

漏洞效果

点击左侧栏中的“栏目/文章”选项进入到栏目管理,新建顶级栏目,这里我创建了一个命名为 test 的顶级栏目。
输入图片说明
在新建时,我们关注模板管理,这里我们在封面模板一项填入:/../../../../../../../../../../etc/passwd
输入图片说明
在前端首页顶部栏目中找到test,访问即可获得敏感信息。
输入图片说明

评论 (0)

林建成 创建了任务
林建成 修改了描述
林建成 修改了描述
林建成 修改了描述
林建成 修改了标题
王俊南 任务状态待办的 修改为已完成
展开全部操作日志

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(1)
Java
1
https://gitee.com/iteachyou/dreamer_cms.git
git@gitee.com:iteachyou/dreamer_cms.git
iteachyou
dreamer_cms
Dreamer CMS(梦想家CMS内容管理系统)

搜索帮助