PHPOK 4.8.338 后台任意文件上传漏洞(CVE-2018-12941)复现

PHPOK企业站(简称PHPOK)建设系统是一套基于PHP和MySQL构建的高效企业网站建设方案之一,全面针对企业网(以展示为中心)进行合理的设计规划。
PHPOK是一套开源免费的建站系统,可以在遵守LGPL协议的基础上免费使用。系统具备多种特性及功能,能绝大多数满足用户需求。
1.环境
phpok 4.8.338
phpstudy
2.搭建phpok网站
3.复现
登录后台
点击工具中附件分类管理
在这里插入图片描述
随便一个中编辑加入php后缀
在这里插入图片描述
提交后,点击咨询中心,添加行业新闻
在这里插入图片描述

在这里插入图片描述
在选择图片中把后门文件3.php上传,之后点击预览,访问3.php文件的地址
3.php <?php phpinfo()?>
在这里插入图片描述
成功执行后门文件
在这里插入图片描述
修复:
过滤后缀
升级版本

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值