JEECMS最新漏洞,拿了这么久今天共享下!
最近一段时间忙于工作,没来得及发帖,请求原谅,发到这个版块也属无奈,其他的版块真的没权限,
这个漏洞很简单,上传没有过滤,注册账号之后去上传头像,jsp 都可以,会提示上传类型错误,弹出对话框,不用管它,关闭弹窗,点击右键查看源代码,你的代码已经上传上了。我会陆续发几个oday,希望大大暂时不要封号,趁着放假好好编辑下发发!谢谢啦!
这个漏洞很简单,上传没有过滤,注册账号之后去上传头像,jsp 都可以,会提示上传类型错误,弹出对话框,不用管它,关闭弹窗,点击右键查看源代码,你的代码已经上传上了。我会陆续发几个oday,希望大大暂时不要封号,趁着放假好好编辑下发发!谢谢啦!
评论34次
不开源的三岁小孩都能搞定
没有找到上传图片的地方!!!!!
程序太肉了。
收了。 thanks
jeecms 。。
不开源的三岁小孩都能搞定
@hualuowusheng 测试了一个11年的站点,不行。
最近0day 确实挺多的,偶有福了.
还有很多漏洞的
看着还行吧 谢谢啦 呵呵
我也是看到要删号了 前段时间一直在忙哦 杯具
谢谢楼主的分享啊
我觉得有源码分析 加过程,你这漏洞叫人情何以堪啊
这种站都是花几千万建起来的那种。
这个cms还有个反射xss "><script>alert("xss")</script>
LS太正解了 程序猿不知道是不是都没检查过
能有源码分析更好了
这是我见过最简洁的0day了 嘿嘿 楼主多发啊!
找一个目标,测试一下去
嗯嗯、测评工作中遇到过、、、、、
不开源的大多比较2