Shopex高危漏洞合集.PDFVIP

  • 131
  • 0
  • 约3.06千字
  • 约 7页
  • 2018-12-14 发布于天津
  • 举报
Shopex高危漏洞合集.PDF

Shopex 高危漏洞合集 一.后台越权操作可改写任意文件 漏洞概要:后台模板操作处可越权操作任意模板,修改任意文件,包 括网站首页的index.php ,导致getshell 可csrf 进行getshell 漏洞细节: 后台模板管理--源文件管理处 test4 账号只有编辑移动端模板的权限,源文件管理的链接如下 /index.php/shopadmin?app=sitectl=admin_explorer_themeact=directoryplatform=mobile theme=mobilemall 但是参数theme 并未做权限控制和过滤 由于theme 未做权限控制,导致低权限的用户同样可以编辑pc 模板, 将theme 改为pc 模板中的theme 即可,将theme 改为luckymall

文档评论(0)

1亿VIP精品文档

相关文档