五指CMS copyfrom.php SQL注入漏洞复现(CVE-2023-52064)

发布时间:2024年01月16日

0x01 产品简介

WUZHI CMS是北京五指互联科技有限公司 的一套基于PHP和MySQL的开源内容管理系统,响应式布局,一个网站兼容多个终端 × 微信接口全支持,快速构建微营销平台 × 开放接口,支持第三方APP无缝接入。

0x02 漏洞概述

Wuzhicms 内容管理系统的/core/admin/copyfrom.php $keywords参数存在SQL注入漏洞,经过身份验证的攻击者可通过该漏洞获取数据库中的信息之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

0x03 影响范围

Wuzhicms <= v4.1.0

0x04 复现环境

phpstudy集成环境(Apache2.4.39+MySQL5.7.26)搭建Wuzhicms4.1.0版本

安装包:https://github.com/wangshunde/wuzhicms

访问/www/install/index.php开始安装(提前创建数据库)

一直下一步即可

0x05 漏洞复现

利用条件:需要用户登录认证

文章来源:https://blog.csdn.net/qq_41904294/article/details/135614507
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。