夢想cms v1.4 後臺存在任意文件讀取漏洞

CNVD編號:CNVD-2020-10212 實驗環境:win7 專業版 夢想cms v1.4 phpstudy 漏洞位置: template\admin\Template\temedit.html目錄下的模版編輯功能 發現該地方直接將路徑和文件名進行了拼接,其中代碼關鍵在於變量$dir的獲取 搜索editfile函數 發現$dir直接通過GET方式進行獲取,沒有進行過濾,且直接拼接進文件內容請求
相關文章
相關標籤/搜索