74cms 20150817 设计缺陷导致8处不同文件注入(gpc=off)

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 直接出数据。 ### 详细说明: http://download.74cms.com/download/74cms_v3.6_beta_20150817.zip 下载地址。 74cms的全局文件是include/common.inc.php 其中里面有 ``` if (!empty($_GET)) { $_GET = help::addslashes_deep($_GET); } if (!empty($_POST)) { $_POST = help::addslashes_deep($_POST); } $_COOKIE = help::addslashes_deep($_COOKIE); $_REQUEST = help::addslashes_deep($_REQUEST); ``` 但是当看到plus/ajax_common.php的时候 发现他包含的是 ``` * ---------------------------------------------------------------------------- * 这不是一个自由软件!您只能在不用于商业目的的前提下对程序代码进行修改和 * 使用;不允许对程序代码以任何形式任何目的的再发布。 * ============================================================================ */ define('IN_QISHI', true); require_once(dirname(dirname(__FILE__)).'/include/plus.common.inc.php'); $act = !empty($_GET['act']) ? trim($_GET['act']) : ''; ``` plus.common.inc.php 来看看 ``` if(!defined('IN_QISHI')) exit('Access Denied!'); define('QISHI_ROOT_PATH', dirname(dirname(__FILE__)).'/'); error_reporting(E_ERROR); require_once(QISHI_ROOT_PATH.'data/config.php');...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息