专注收集记录技术开发学习笔记、技术难点、解决方案
网站信息搜索 >> 请输入关键词:
您当前的位置: 首页 > 信息/网络安全

Discuz X3.3靠山getshell

发布时间:2011-07-03 06:58:05 文章来源:www.iduyao.cn 采编人员:星星草
Discuz X3.3后台getshell

在后台管理界面UCenter设置中,在管理员输入UCenter的密码时,对于用户的输入没有过滤,导致了输入的数据直接写入文件中,利用步骤如下:

1.首先,针对目标网站,需要找个可以访问的公网服务器搭建mysql,然后添加一个用户,并把密码设置成为“123');phpinfo();//”;

2.以管理员身份登录后台,进入站长—UCenter设置

3.此时修改UCenter连接数据库信息为之前在公网mysql添加的用户,这里为abc123');phpinfo();//

此时配置文件已被成功修改

4.成功执行了phpinfo()

影响版本:

Discuz_X3.3_SC_GBK

Discuz_X3.3_SC_UTF8

Discuz_X3.3_TC_BIG5

Discuz_X3.3_TC_UTF8

Discuz_X3.2_SC_GBK

Discuz_X3.2_SC_UTF8

Discuz_X3.2_TC_BIG5

Discuz_X3.2_TC_UTF8

Discuz_X2.5_SC_GBK

Discuz_X2.5_SC_UTF8

Discuz_X2.5_TC_BIG5

Discuz_X2.5_TC_UTF8

修复方法,升级最新的Discuz_X3.4版本.

友情提示:
信息收集于互联网,如果您发现错误或造成侵权,请及时通知本站更正或删除,具体联系方式见页面底部联系我们,谢谢。

其他相似内容:

热门推荐: