首页 > 其他分享 >CMS漏洞

CMS漏洞

时间:2024-12-29 19:25:46浏览次数:3  
标签:文件 修改 -- 上传 访问 漏洞 点击 CMS

一.WordPress

1.进入vulhub靶场并开启靶场

2.修改模板写入一句话木马后门并访问其文件即可GetShell;

3.访问链接并连接意见

4. 上传主题访问webshell

5.访问链接,连接蚁剑

二.DeDeCMs

1.访问靶场IP

2.进入后台

3.进入模块,点击文件管理器,编辑一个一句话木马,进行上传

4. 上传成功2.php,并进行蚁剑进行连接

5..点击【模板】--》【默认模板管理】【index.htm】-->【修改】 在文件修改中添加一句话代码.....如下

6.点击 【生成】--》【更新主页HTML】--》将主页位置修改为【./index.php】--点击【生成静态】--》点击【更新主页】 再次访问站点首页可发现变化.

7.点击【模块】【广告管理】增加一个新广告】 --》在 【广告内容】 处加一句话代码--》点击 【确定

8访问该路径,并用蚁剑进行连接

9.1访问系统---sql命令行工具---执行 select @@ basedir,获取mysql路径,由此瑞测网站绝对路径

 

三.ASPCMS

1.搭建网站进入后台

2.进入后台,点击扩展功能,幻灯片设置进行上传抓包

3在抓取的数据包中修改 slideTextStatus 字段的值为以下代码并进行发包查看被修改的asp
文件内容...

 

4.进入菜刀进行连接成功

四:PhPMyadmin

1.搭建网站,进入主界面

2.修改日志保存位置

 

3.输入一句话木马 保存到日志文件

 

4. 查看日志文件

5.访问成功

 

标签:文件,修改,--,上传,访问,漏洞,点击,CMS
From: https://blog.csdn.net/weixin_61587991/article/details/144792586

相关文章

  • 自动化漏洞挖掘
    自动化漏洞挖掘1.Goby&xray安装xray集成了非常多的漏洞验证脚本,可以帮忙做sql注入xss检测goby梳理攻击面,扫描IP或域名漏洞xray使用:xray包含了主动攻击和被动监听主动扫描:扫描目标发现漏洞(可能存在漏洞误报的现象,使用要进行手动验证)xray.exewebscan--basic-crawlerht......
  • Wordperss漏洞 DeDeCMS漏洞
    Wordperss漏洞环境搭建#执⾏命令cd/vulhub/wordpress/pwnscriptumdocker-composeup-d#靶场地址http://8.155.7.173:8080/wp-admin/注册账号登录漏洞一:后台修改模板拿WebShell步骤一:思路是修改其WP的模板写入⼀句话木马后门并访问其文件即可GetShell;登陆W......
  • 友数聚 CPAS审计管理系统V4 getCurserIfAllowLogin SQL注入漏洞复现
    0x01产品简介友数聚CPAS审计管理系统V4是友数聚科技有限公司(用友集团成员企业)开发的一款审计软件产品,它是CPAS审计信息系统的一个重要组成部分。中国注册会计师协会于2012年与用友集团签订战略合作协议,合力开发了CPAS审计信息系统,以服务于本土会计师事务所,建立管理集中、覆盖......
  • pikachu文件上传漏洞通关详细解析
    什么是文件上传漏洞文件上传功能在web应用系统很常见,比如很多网站注册的时候需要上传头像、上传附件等等。当用户点击上传按钮后,后台会对上传的文件进行判断比如是否是指定的类型、后缀名、大小等等,然后将其按照设计的格式进行重命名后存储在指定的目录。如果说后台对上......
  • ExpDemo-JavaFX打造属于你自己的图形化漏洞利用工具
    声明!本文章所有的工具分享仅仅只是供大家学习交流为主,切勿用于非法用途,如有任何触犯法律的行为,均与本人及团队无关!!!目录标题前言编写属于你的图像化漏洞利用工具项目结构编写EXP部署部署启动启动前言这是一个构建图形化漏洞利用的一个项目,已经写好架子,只需要往里......
  • Web漏洞之CSRF和SSRF
    Web漏洞之CSRF和SSRFCSRFCSRF(CrossSiteRequestForgery,跨站请求伪造)是一种通过利用用户身份认证信息,诱导用户执行非预期请求的攻击方式。一、基础知识1.漏洞原理CSRF的核心在于黑客利用用户的身份认证信息,让用户在不知情的情况下向受信任的网站发送请求。例如,黑客......
  • 用 Ingram 和 masscan 来扫描全网存在漏洞的camera
    前言大学的时候也写过和Ingram差不多的工具,不过那时候已经玩到没有兴致了,代码已不知道哪里去。没想到在Github看到了这个工具,实现思路和我的几乎一样,互联网就是这么神奇。Ingram的Github:https://github.com/jorhelp/Ingram本着不能让服务器闲着的想法,开始吧安装Ingramgitclo......
  • 红蓝对抗重点OA系统漏洞利用工具新年贺岁版V2.0
    免责声明 本系列工具仅供安全专业人员进行已授权环境使用,此工具所提供的功能只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用工具中的功能对任何计算机系统进行入侵操作。利用此工具所提供的信息而造成的直接或间接后果和损......
  • Oracle WebLogic Server反序列化漏洞(CVE-2024-21216)
    免责声明请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。一、简介WebLogic是一款由BEA系统公司开发的JavaEE应用服务器,现由Oracle......
  • 【漏洞复现】高校人力资源管理服务平台系统ReportServer存在敏感信息泄露漏洞
    免责声明请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。一、简介高校人力资源管理系统通过在线化管理实现了招聘全流程的高效操作,包括职......