8:47:50
0101 2018/1/3 8:47:50
/member/album_add.php
0101 2018/1/3 8:48:06
dedecms的/dedecms/member/album_add.php文件中,对输入参数mtypesid未进行int整型转义,导致SQL注入的发生。
0101 2018/1/3 8:49:09
dedecms的/member/soft_add.php中,对输入模板参数$servermsg1未进行严格过滤,导致攻击者可构造模版闭合标签,实现模版注入进行GETSHELL。
8:50:03
0101 2018/1/3 8:50:03
dedecms的文章发表表单中泄漏了用于防御CSRF的核心cookie,同时在其他核心支付系统也使用了同样的cookie进行验证,黑客可利用泄漏的cookie通过后台验证,进行后台注入。
0101 2018/1/3 8:50:24
/plus/guestbook/edit.inc.php dedecms留言板注入漏洞。
0101 2018/1/3 8:51:36
/member/inc/archives_check_edit.php dedecms前台任意文件删除(需要会员中心),发表文章处,对于编辑文章的时候图片参数处理不当,导致了任意文件删除
0101 2018/1/3 8:52:02
/include/uploadsafe.inc.php dedecms过滤逻辑不严导致上传漏洞。
8:52:24
0101 2018/1/3 8:52:24
/dede/media_add.php dedecms早期版本后台存在大量的富文本编辑器,该控件提供了一些文件上传接口,同时dedecms对上传文件的后缀类型未进行严格的限制,这导致了黑客可以上传WEBSHELL,获取网站后台权限。
发表评论 取消回复