PbootCMS SQL注入

一、漏洞描述:

PbootCMS是一款使用PHP语言开发的开源企业建站内容管理系统(CMS)。PbootCMS中存在SQL注入漏洞。

该漏洞源于基于数据库的应用缺少对外部输入SQL语句的验证。攻击者可利用该漏洞执行非法SQL命令。

后台路径:http://ip:port/admin.php 用户名密码:admin:123456。

二、复现过程:
1.访问http://ip:port,进入环境,发现需要获取授权码

 

2.进入网站,输入域名获取授权码

 

3.然后进入网站后台

后台路径:http://ip:port/admin.php

用户名密码:admin:123456

 

4.输入域名授权码并提交

 

5.将API启用

 

6.再次访问网站,已经可以正常访问
7.构造payload
/api.php/List/index?order=123%20and(updatexml(1,concat(0x7e,(select%20user())),1))%20%23

借此漏洞,可导致数据库中存放的用户的隐私信息的泄露,严重的可导致网页篡改;网站被挂马,传播恶意软件; 修改数据库一些字段的值,嵌入网马链接,进行挂马攻击;数据库被恶意操作;服务器被远程控制,被安装后门。

 
三、修复建议:
1.打补丁。
2.升级版本。

原创文章,作者:速盾高防cdn,如若转载,请注明出处:https://www.sudun.com/ask/82907.html

(0)
速盾高防cdn's avatar速盾高防cdn
上一篇 2024年5月31日 下午5:33
下一篇 2024年5月31日 下午5:49

相关推荐

  • 企业网站建设一条龙需要哪些步骤?

    在当今数字化时代,企业网站建设已成为企业发展的必备环节。但是对于许多企业来说,如何实现一条龙的网站建设却是一个难题。那么,究竟什么是企业网站建设一条龙?它又具有哪些优势?如果您也想…

    行业资讯 2024年4月14日
    0
  • seo顾问阿亮博客的优化技巧分享

    想要在搜索引擎中获得更高的排名和更多的流量,SEO优化是必不可少的。今天,我将为大家介绍一位备受业界认可的SEO顾问阿亮,他将分享他的优化技巧,帮助你提升网站的曝光度和影响力。通过…

    行业资讯 2024年3月22日
    0
  • .netcore 开源,.net开源论坛

    我是编程乐趣,一个10年.Net开发经验老程序员,点击右上方“关注”,每天为你分享开源项目和编程知识。今天一起盘点下,6月份推荐的8个.Net开源项目。1、一个

    行业资讯 2024年5月31日
    0
  • 阿里软件官网,阿里软件测试待遇

    3、安全服务:阿里软件为客户提供多级安全保护,包括DDoS攻击防护、Web应用防火墙等。客户可以在阿里巴巴软件的平台上安全地托管他们的数据和应用程序。 4、数据分析服务:阿里软件拥…

    行业资讯 2024年4月19日
    0

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注